Une entreprise utilise AWS Organizations et a déployé une zone d'atterrissage (landing zone) avec AWS Control Tower. L'entreprise a besoin d'une gouvernance pour détecter les instances de base de données Amazon RDS qui ne sont pas chiffrées au repos dans l'OU de production. Quelle solution répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer le garde-fou approprié dans la liste des garde-fous fortement recommandés d'AWS Control Tower. Appliquer ce garde-fou à l'OU de production..
Pourquoi c'est la réponse
La solution correcte est d'activer le garde-fou approprié dans la liste des garde-fous fortement recommandés d'AWS Control Tower et de l'appliquer à l'OU de production. AWS Control Tower fournit des garde-fous préconfigurés qui détectent la non-conformité, y compris le garde-fou "Détecter si les instances de base de données Amazon RDS ne sont pas chiffrées au repos". Ce garde-fou est basé sur AWS Config et est conçu pour répondre précisément à cette exigence de gouvernance. Les garde-fous obligatoires sont appliqués par défaut à toutes les OU et ne peuvent pas être désactivés, ce qui n'offre pas la granularité nécessaire pour cibler uniquement l'OU de production pour cette exigence spécifique. Créer un nouveau garde-fou obligatoire via AWS Config n'est pas la méthode standard pour les garde-fous de Control Tower et pourrait être redondant si un garde-fou recommandé existe déjà. Les SCPs (Service Control Policies) sont utilisées pour empêcher certaines actions, pas pour détecter la non-conformité des ressources existantes.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise