Une organisation souhaite une méthode centralisée et automatisée, applicable à tous les comptes d'AWS Organizations, pour détecter les groupes de sécurité qui autorisent le trafic entrant depuis 0.0.0.0/0 et pour corriger automatiquement les violations en remplaçant cette source ouverte par le CIDR de l'intranet approuvé par l'entreprise. Quelles actions un administrateur SysOps doit-il mettre en œuvre pour y parvenir ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer une règle AWS Config qui signale les groupes de sécurité utilisant 0.0.0.0/0 et configurer une correction automatique pour remplacer cette source par le bloc CIDR approuvé..
Pourquoi c'est la réponse
La bonne réponse est de déployer une règle AWS Config avec une correction automatique. AWS Config permet de surveiller la conformité des ressources et de déclencher des actions de correction. Une règle AWS Config peut détecter les groupes de sécurité autorisant 0.0.0.0/0 et une action de correction automatique peut modifier la source vers le CIDR approuvé. Les autres options sont moins efficaces ou incorrectes : Une politique IAM n'empêche pas les groupes de sécurité existants d'avoir 0.0.0.0/0 et ne fournit pas de correction automatique. Une fonction Lambda personnalisée est possible mais AWS Config offre une solution gérée et plus intégrée pour la conformité et la correction. Un SCP peut bloquer la création, mais ne corrige pas les groupes de sécurité existants et ne peut pas modifier les règles de groupe de sécurité.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise