Un'azienda sta aprendo nuovi negozi. Il giorno del lancio di ogni negozio, l'azienda desidera implementare un'applicazione web personalizzata per quel negozio. Ogni negozio avrà ambienti separati di non produzione e di produzione, ciascuno nel proprio account AWS. L'azienda utilizza AWS Organizations e ha un'OU dedicata a questi account. Team di sviluppatori di terze parti eseguiranno la maggior parte del lavoro di sviluppo. Un ingegnere della sicurezza deve assicurarsi che i team seguano il piano di implementazione delle risorse AWS dell'azienda e deve limitare l'accesso al piano solo agli sviluppatori che ne hanno bisogno. Esiste già un template CloudFormation che implementa il piano di implementazione. Cosa dovrebbe fare l'ingegnere della sicurezza per soddisfare questi requisiti nel modo più sicuro?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un portfolio AWS Service Catalog nell'account di gestione dell'organizzazione. Caricare il template CloudFormation, aggiungerlo come prodotto e condividere il portfolio con l'OU..
Perché questa è la risposta
Questa opzione è la più sicura perché AWS Service Catalog consente di creare un catalogo di prodotti AWS approvati, che in questo caso è il template CloudFormation standardizzato. Condividendo il portfolio con l'OU, si garantisce che tutti i nuovi account dei negozi all'interno di quell'OU abbiano accesso solo ai prodotti pre-approvati, impedendo agli sviluppatori di terze parti di creare risorse non conformi. Service Catalog offre anche un controllo granulare sugli accessi, consentendo di limitare chi può lanciare i prodotti. Le altre opzioni sono meno sicure o meno efficienti: L'uso di moduli CloudFormation e SCP non garantisce che gli sviluppatori utilizzino solo il modulo approvato, né offre la stessa facilità di gestione e controllo degli accessi di Service Catalog. La creazione di un ruolo IAM con AWSServiceCatalogEndUserFullAccess non è sufficiente per condividere il catalogo con l'OU e non limita l'accesso solo agli sviluppatori che ne hanno bisogno in modo granulare come Service Catalog. Pubblicare un'estensione CloudFormation e condividerla con l'OU non impone l'uso esclusivo di tale estensione e non fornisce un meccanismo di governance robusto come Service Catalog.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta