Un'azienda richiede che tutta l'infrastruttura sia distribuita solo all'interno delle Regioni statunitensi. L'ingegnere DevOps deve limitare le Regioni che possono essere utilizzate, avvisare immediatamente in caso di attività al di fuori della policy e fare in modo che i controlli si applichino automaticamente a qualsiasi nuova Regione non statunitense. Quale combinazione di azioni soddisferà questi requisiti? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una Service Control Policy (SCP) di AWS Organizations che neghi l'accesso a tutti i servizi non globali nelle Regioni non statunitensi e allegarla alla root dell'organizzazione., Abilitare AWS CloudTrail per tutte le Regioni e consegnare i log a CloudWatch Logs. Utilizzare un filtro metrico di CloudWatch Logs per attivare un avviso su qualsiasi attività di servizio nelle Regioni non statunitensi..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) di AWS Organizations che nega l'accesso ai servizi non globali nelle Regioni non statunitensi e l'allegarla alla root dell'organizzazione soddisfa il requisito di limitare le Regioni e di applicare automaticamente i controlli a nuove Regioni non statunitensi. Le SCP si applicano a tutti gli account nell'organizzazione e non possono essere aggirate. Abilitare AWS CloudTrail per tutte le Regioni e consegnare i log a CloudWatch Logs, quindi utilizzare un filtro metrico per attivare un avviso su qualsiasi attività di servizio nelle Regioni non statunitensi, soddisfa il requisito di essere avvisati immediatamente in caso di attività al di fuori della policy. CloudTrail registra tutte le chiamate API e le attività, e i filtri metrici di CloudWatch possono rilevare rapidamente le violazioni. Le funzioni Lambda programmate per cercare attività sono meno efficienti e potrebbero non essere immediate o coprire tutte le nuove Regioni automaticamente. Interrogare Amazon Inspector non è il meccanismo corretto per monitorare l'attività generale dei servizi AWS in base alla Regione. Un SCP applicato a utenti, gruppi e ruoli non si applica automaticamente a nuovi utenti o ruoli e non è scalabile come un SCP a livello di organizzazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta