Un ingegnere di rete sta migrando da un data center on-premises a un ambiente multi-account AWS Control Tower. Un Transit Gateway esiste in un account centrale di servizi di rete ed è condiviso con l'Organizzazione utilizzando AWS RAM. Un account di servizi condivisi ospita carichi di lavoro che devono essere disponibili a livello di organizzazione. L'ingegnere deve automatizzare la creazione di componenti di rete comuni: effettuare il provisioning di una VPC per i carichi di lavoro delle applicazioni in ogni account membro nuovo ed esistente e connettere tali VPC al Transit Gateway nell'account centrale. Quale combinazione di passaggi consentirà di raggiungere questo obiettivo con il minor overhead operativo? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare gli account esistenti con una Account Factory Customization (AFC). Scegliere la stessa AFC durante il provisioning di nuovi account., Creare un modello AWS CloudFormation che definisce l'infrastruttura da creare in ogni account e caricare tale modello come prodotto AWS Service Catalog nell'account dei servizi condivisi., Creare un ruolo AWSControlTowerBlueprintAccess nell'account dei servizi condivisi. Creare un ruolo AWSControlTowerBlueprintAccess in ogni account membro..
Perché questa è la risposta
Per automatizzare il provisioning di VPC e la loro connessione a un Transit Gateway in un ambiente AWS Control Tower con il minimo overhead, la soluzione più efficiente è utilizzare le Account Factory Customizations (AFC). Un modello AWS CloudFormation è essenziale per definire l'infrastruttura di rete (VPC, routing, allegati Transit Gateway) da creare in ogni account. Questo modello dovrebbe essere caricato come prodotto AWS Service Catalog nell'account dei servizi condivisi, rendendolo disponibile per il provisioning. Le AFC consentono di applicare questo prodotto Service Catalog sia agli account esistenti che a quelli nuovi creati tramite Account Factory. Questo garantisce coerenza e automazione. Il ruolo AWSControlTowerBlueprintAccess è necessario in ogni account membro per consentire all'AFC di assumere i permessi necessari per distribuire le risorse definite nel modello CloudFormation. Questo ruolo viene creato automaticamente da Control Tower quando si abilita un'AFC. Le opzioni che suggeriscono funzioni Lambda e regole EventBridge sono possibili ma introducono maggiore complessità e overhead operativo rispetto all'approccio nativo di Control Tower con le AFC.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta