ある会社が、AWS CloudFormationテンプレートと既存のCI/CDパイプラインを使用してAWSリソースをデプロイする際に、Infrastructure as Code (IaC) を利用しています。セキュリティ監査の後、会社は非準拠のリソース(例えば、暗号化されていないAmazon EBSボリューム)のデプロイを防ぐために、Policy as Codeを適用したいと考えています。この要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: AWS CloudFormation Guardでルールセットを作成し、CI/CDパイプラインのステージとしてテンプレート検証を実行します。.
これが解答である理由
AWS CloudFormation Guardは、CloudFormationテンプレートがデプロイされる前に、定義されたポリシーに準拠しているかを検証するためのPolicy as Codeツールです。CI/CDパイプラインに検証ステージとして組み込むことで、非準拠のリソース(例:暗号化されていないEBSボリューム)がプロビジョニングされるのを事前に防ぐことができます。 AWS Trusted Advisorは、デプロイ後のリソースを評価しますが、デプロイを阻止する機能はありません。AWS Configは、デプロイ後のリソースのコンプライアンスを評価し、非準拠を通知しますが、デプロイ自体を阻止するものではありません。サービスコントロールポリシー(SCP)は、AWSアカウント全体でのアクションを制限しますが、CloudFormationテンプレート内の特定のリソース設定を検証するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要