Une entreprise souhaite une structure AWS multi-comptes avec un accès centralisé et un trafic réseau privé. L'authentification multifacteur (MFA) est requise à la connexion, et des rôles spécifiques sont mappés à des groupes d'utilisateurs. Des comptes distincts sont requis : développement, staging, production et réseau partagé. La production et le réseau partagé doivent avoir une connectivité à tous les comptes. Le développement et le staging ne doivent avoir accès qu'entre eux. Quelle combinaison d'étapes un architecte de solutions doit-il suivre pour répondre à ces exigences ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployez un environnement de zone d'atterrissage (landing zone) en utilisant AWS Control Tower. Enregistrez les comptes et invitez les comptes existants dans l'organisation résultante dans AWS Organizations., Créez des passerelles de transit (transit gateways) et des attachements VPC de passerelle de transit dans chaque compte. Configurez les tables de routage appropriées., Configurez et activez AWS IAM Identity Center (AWS Single Sign-On). Créez des ensembles d'autorisations appropriés avec la MFA requise pour les comptes existants..
Pourquoi c'est la réponse
La mise en œuvre d'une landing zone avec AWS Control Tower établit une structure multi-comptes sécurisée et conforme, intégrant AWS Organizations pour la gestion centralisée des comptes. Les passerelles de transit (Transit Gateways) sont essentielles pour créer un réseau privé centralisé, permettant une connectivité contrôlée entre les VPC des différents comptes selon les exigences (production et réseau partagé avec tous, développement et staging entre eux). AWS IAM Identity Center (anciennement AWS Single Sign-On) est la solution recommandée pour l'authentification centralisée des utilisateurs et la gestion des accès basés sur les rôles, avec la possibilité d'exiger la MFA à la connexion. Les options incorrectes : AWS Security Hub est un service de gestion de la posture de sécurité, pas un outil de gestion d'accès inter-comptes ou de routage. Activer AWS Control Tower dans tous les comptes n'est pas la bonne approche ; Control Tower est déployé une seule fois pour gérer l'organisation. Il ne gère pas directement le routage réseau. La création d'utilisateurs et de groupes IAM individuels dans chaque compte, combinée à Cognito, est moins évolutive et plus complexe à gérer pour une structure multi-comptes que IAM Identity Center.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise