ある会社がAWS Organizationsで複数のAWSアカウントを管理しています。セキュリティチームは、一部のメンバーアカウントがAWS CloudTrailログを一元化されたAmazon S3ロギングバケットに送信していないことに気づきました。チームは、既存のすべてのアカウントと新規アカウントに少なくとも1つのトレイルが設定されていることを確認する必要があります。チームはどのようなアクションを実行すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: Organizations管理アカウントで、既存のトレイルを編集し、組織に適用します。.
これが解答である理由
AWS Organizationsの管理アカウントで組織トレイルを作成または既存のトレイルを編集し、組織に適用することで、すべての既存および新規のメンバーアカウントに自動的にCloudTrailログが設定されます。これにより、一元化されたS3バケットにログが配信され、セキュリティチームはすべてのCloudTrailログを一元的に管理できます。 他の選択肢は不適切です。 新しいトレイルを作成し、EventBridgeで通知を設定するだけでは、すべてのメンバーアカウントにトレイルが適用されません。 すべてのアカウントにLambda関数をデプロイするのは、組織トレイルの機能と比較して運用が複雑で非効率です。 SCPでcloudtrail:Deleteやcloudtrail:Stopアクションを拒否しても、トレイルがそもそも存在しないアカウントには効果がありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要