会社が新しい店舗をオープンしています。各店舗の開店日に、その店舗向けにカスタマイズされたウェブアプリケーションをデプロイしたいと考えています。各店舗には、それぞれ独自のAWSアカウントに非本番環境と本番環境が別々に存在します。会社はAWS Organizationsを使用しており、これらのアカウント専用のOUを持っています。サードパーティの開発チームが開発作業のほとんどを行います。セキュリティエンジニアは、チームが会社のAWSリソースデプロイ計画に従っていることを確認し、その計画へのアクセスを、それを必要とする開発者のみに制限する必要があります。デプロイ計画を実装するCloudFormationテンプレートはすでに存在します。これらの要件を最も安全に満たすために、セキュリティエンジニアが次に行うべきことは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 組織の管理アカウントにAWS Service Catalogポートフォリオを作成します。CloudFormationテンプレートをアップロードし、それを製品として追加し、ポートフォリオをOUと共有します。.
これが解答である理由
AWS Service Catalogは、承認されたAWSサービスを組織内で作成、管理、デプロイするためのソリューションです。管理アカウントでポートフォリオを作成し、CloudFormationテンプレートを製品として追加し、OUと共有することで、開発者はセルフサービスで標準化された方法でアプリケーションをデプロイできます。これにより、デプロイ計画へのアクセスを必要な開発者のみに制限し、セキュリティとコンプライアンスを維持できます。 CloudFormationレジストリのオプションは、カスタムリソースやモジュールを共有するのに適していますが、このシナリオでは、既存のCloudFormationテンプレートを管理し、セルフサービスでデプロイする目的にはService Catalogがより直接的で安全な方法です。IAMロールと信頼ポリシーを使用するオプションは、Service Catalogの共有機能よりも複雑で、管理オーバーヘッドが増加します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要