Vous devez appliquer un ensemble de ressources de base de sécurité à travers les comptes AWS existants dans une Organisation. Les équipes de compte disposent d'un accès AdministratorAccess par compte. CloudTrail et AWS Config doivent être activés dans toutes les Régions et les ressources de base ne doivent pas être modifiables ou supprimables par les administrateurs de compte individuels, mais ces administrateurs doivent être autorisés à modifier/supprimer leurs propres trails CloudTrail et règles AWS Config. Quelle solution est la plus efficace sur le plan opérationnel ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un modèle AWS CloudFormation qui définit les ressources de compte standard. Déployez le modèle sur tous les comptes à partir du compte de gestion de l'organisation en utilisant CloudFormation StackSets. Créez un SCP qui empêche les mises à jour ou les suppressions des ressources CloudTrail ou AWS Config, sauf si le principal est un administrateur du compte de gestion de l'organisation..
Pourquoi c'est la réponse
La solution correcte utilise CloudFormation StackSets pour déployer les ressources de base de sécurité (CloudTrail et AWS Config) dans tous les comptes à partir du compte de gestion, assurant ainsi une cohérence. L'application d'une politique de contrôle de service (SCP) est essentielle pour empêcher les administrateurs de compte individuels de modifier ou de supprimer ces ressources, tout en permettant aux administrateurs du compte de gestion de les gérer, répondant ainsi à l'exigence de non-modifiabilité par les administrateurs de compte. Les autres options sont moins efficaces car : L'activation d'AWS Control Tower est une solution plus lourde qui pourrait nécessiter des modifications significatives de l'organisation existante et ne répond pas directement à l'exigence de non-modifiabilité sélective. La désignation d'un compte de gestion AWS Config et la création d'un trail d'organisation CloudTrail sont de bonnes pratiques, mais l'utilisation d'un SCP pour refuser la modification des enregistreurs AWS Config ne permet pas aux administrateurs de compte individuels de modifier leurs propres trails ou règles comme demandé. L'utilisation d'une politique de pile CloudFormation pour refuser les actions Update:Delete empêcherait toute modification, même par les administrateurs du compte de gestion, ce qui est trop restrictif.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise