Utilizzando AWS Control Tower e CloudFormation, l'azienda richiede che ogni bucket S3 creato da CloudFormation nell'ambiente multi-account debba essere crittografato con chiavi AWS KMS. Quale approccio impone questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare AWS Control Tower con un ambiente multi-account. Configurare e abilitare i controlli proattivi di AWS Control Tower su tutte le OU con i CloudFormation hooks..
Perché questa è la risposta
L'opzione corretta è la migliore perché i controlli proattivi di AWS Control Tower, basati sui CloudFormation hooks, sono progettati specificamente per impedire che le risorse non conformi vengano create in primo luogo. Questo approccio blocca la creazione di bucket S3 non crittografati con KMS prima che vengano distribuiti da CloudFormation, garantendo la conformità fin dall'inizio. L'opzione che propone l'uso di SCP per negare s3:PutObject non impedisce la creazione del bucket S3 non conforme, ma solo il caricamento di oggetti non crittografati, lasciando il bucket vulnerabile. I controlli investigativi di Control Tower (opzione 3) rilevano le non conformità dopo che le risorse sono state create, richiedendo un'azione correttiva post-creazione. La regola AWS Config (opzione 4) è anch'essa reattiva e rileva le non conformità dopo la creazione, inoltre, l'applicazione di una SCP per impedire la disattivazione di Config è una misura secondaria e non risolve il problema alla radice.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta