Une organisation utilise AWS Control Tower pour gérer sa zone d'atterrissage AWS Organizations et a défini une structure d'OU et des comptes principaux. L'équipe DevOps a créé un compte centralisé pour héberger les ressources CloudFormation et AWS Service Catalog. L'entreprise souhaite permettre aux comptes membres de demander un ensemble de personnalisations via AWS Control Tower. Quelles étapes, prises ensemble, fourniront cette capacité ? (Sélectionnez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un rôle IAM nommé AWSControlTowerBlueprintAccess. Donnez-lui une politique de confiance qui permet au rôle AWSControlTowerAdmin dans le compte de gestion de l'assumer, et attachez la politique gérée AWSServiceCatalogAdminFullAccess au rôle., Créez un produit AWS Service Catalog pour chaque modèle CloudFormation., Rédigez un modèle CloudFormation qui définit les ressources nécessaires pour chaque personnalisation..
Pourquoi c'est la réponse
Pour permettre aux comptes membres de demander des personnalisations via AWS Control Tower, il faut d'abord définir ces personnalisations. Un modèle CloudFormation est le moyen standard de définir des ressources AWS, donc la rédaction d'un modèle CloudFormation pour chaque personnalisation est une étape fondamentale. Ensuite, pour rendre ces personnalisations disponibles via Service Catalog, chaque modèle CloudFormation doit être encapsulé en tant que produit AWS Service Catalog. Enfin, le rôle AWSControlTowerBlueprintAccess avec la politique AWSServiceCatalogAdminFullAccess et une politique d'approbation permettant au rôle AWSControlTowerAdmin de l'assumer est nécessaire pour que Control Tower puisse provisionner ces produits Service Catalog dans les comptes membres. L'activation de l'accès de confiance pour CloudFormation avec Organizations n'est pas directement liée à la publication de produits Service Catalog via Control Tower. La création de StackSets CloudFormation est une méthode de déploiement, mais Service Catalog est le mécanisme demandé pour la distribution. Le déploiement de CfCT est pour des personnalisations de Control Tower lui-même, pas pour des personnalisations de comptes membres via Service Catalog.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise