DataWorks impone che ogni nuova istanza EC2 e ogni nuova istanza DB RDS debbano includere i tag CostCenter e DataOwner al momento della creazione, su tutti gli account dell'organizzazione. Il controllo deve essere preventivo. Qual è il modo MIGLIORE per soddisfare questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una SCP alla root dell'organizzazione che neghi ec2:RunInstances e rds:CreateDBInstance se aws:RequestTag/TagKeys non include CostCenter e DataOwner..
Perché questa è la risposta
La risposta corretta è allegare una SCP alla root dell'organizzazione che neghi ec2:RunInstances e rds:CreateDBInstance se aws:RequestTag/TagKeys non include CostCenter e DataOwner. Questo è il modo migliore perché le Service Control Policies (SCP) sono preventive e operano a livello di organizzazione, garantendo che nessun account membro possa creare le risorse specificate senza i tag richiesti. Le Tag Policies di AWS Organizations possono definire la conformità ai tag, ma non impediscono la creazione di risorse non conformi; sono più orientate all'audit. Le regole AWS Config sono reattive, non preventive, e tentano di rimediare dopo la creazione della risorsa. I permission boundaries di IAM sono efficaci, ma richiederebbero una configurazione complessa e ripetitiva in ogni account, rendendola meno scalabile rispetto a una singola SCP.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta