AWS Organizations를 사용하는 조직에서 모든 기능을 사용하고 있으며, 루트 아래에 OU 계층 구조를 가지고 있습니다. 모든 OU와 계정은 AWS Control Tower에 등록 및 등록되어 있습니다. 회사는 모든 현재 계정에 AWS Config 구성 레코더에 사용자 지정 변경 사항을 적용해야 하며, 향후 Control Tower에 등록되는 모든 계정에도 동일한 사용자 지정 사항이 자동으로 적용되도록 해야 합니다. 다음 단계 중 어떤 것이 이 요구 사항을 충족합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 새 AWS 계정을 생성합니다. 해당 계정에서 조직의 각 계정에 AWS Config 구성 레코더 사용자 지정을 적용하는 AWS Lambda 함수를 생성합니다., AWS Control Tower 관리 계정에 AWS Lambda 함수가 수임할 IAM 역할을 생성합니다. 해당 역할에 조직의 모든 계정에서 AWSControlTowerExecution 역할을 수임할 수 있는 권한을 부여합니다. 이 새 IAM 역할을 사용하여 Lambda 함수를 실행하도록 구성합니다., AWS Control Tower 관리 계정에서 AWS 계정이 업데이트되거나 AWS Control Tower에 등록될 때 또는 랜딩 존이 업데이트될 때 AWS Lambda 함수를 호출하는 Amazon EventBridge 규칙을 구성합니다. 그런 다음 각 Organizations OU를 재등록합니다..
이것이 정답인 이유
첫 번째 정답은 새 계정을 생성하고 해당 계정에서 Lambda 함수를 실행하여 조직의 모든 계정에 AWS Config 사용자 지정을 적용하는 방법을 설명합니다. 이는 중앙 집중식 관리를 가능하게 합니다. 두 번째 정답은 Control Tower 관리 계정에서 IAM 역할을 생성하고 Lambda 함수가 이 역할을 수임하여 모든 계정에서 AWSControlTowerExecution 역할을 통해 Config 사용자 지정을 적용하는 방법을 설명합니다. 이는 권한 위임을 통한 안전한 접근 방식입니다. 세 번째 정답은 EventBridge 규칙을 사용하여 계정 업데이트 또는 등록 시 Lambda 함수를 트리거하고, 각 OU를 재등록하여 기존 및 향후 계정에 사용자 지정을 적용하는 자동화된 방법을 제시합니다. 오답은 다음과 같습니다. 새 AWS 계정을 생성하고 AWS Config 위임된 관리자로 만드는 것은 Config 규칙을 관리하는 데 사용되지만, Config 레코더 자체의 사용자 지정을 모든 계정에 배포하는 직접적인 메커니즘은 아닙니다. AWS Control Tower 관리 계정에서 EventBridge 규칙을 생성하여 OU 등록/재등록 시 Lambda 함수를 호출하고 루트 OU를 재등록하는 것은 일부 계정에 적용될 수 있지만, 모든 기존 및 향후 계정에 대한 포괄적인 적용을 보장하지 못할 수 있습니다. 각 계정에서 AWSControlTowerExecution IAM 역할을 구성하는 것은 수동적이며 확장성이 떨어지며, 모든 계정에 대한 자동화된 배포 요구 사항을 충족하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음