L'azienda creerà account figlio separati in AWS Organizations per i team DevOps. AWS CloudTrail è abilitato in tutti gli account e consegna i log di audit a un bucket Amazon S3 in un account centrale. L'ingegnere della sicurezza deve impedire ai membri del team DevOps di modificare o disabilitare questa configurazione. Come si dovrebbe applicare questa restrizione?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una service control policy (SCP) che nega le modifiche allo specifico trail CloudTrail e allegarla all'unità organizzativa (OU) o agli account pertinenti in Organizations..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) è il metodo più efficace per imporre restrizioni a livello di organizzazione. Le SCP si applicano a tutti gli account all'interno di un'Unità Organizzativa (OU) o a specifici account, inclusi gli utenti root, e non possono essere aggirate dagli amministratori degli account. Questo garantisce che i team DevOps non possano modificare o disabilitare la configurazione di CloudTrail. Le altre opzioni sono meno efficaci: Allegare una policy IAM all'utente root non è scalabile e l'utente root stesso potrebbe rimuoverla. Una policy del bucket S3 protegge il bucket, ma non impedisce la disabilitazione del trail CloudTrail nell'account di origine. Allegare una policy IAM a un gruppo IAM non impedisce agli utenti root o ad altri amministratori con privilegi elevati di modificare la configurazione di CloudTrail.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta