DataWorks verplicht dat elke nieuwe EC2 instance en elke nieuwe RDS DB instance bij creatie de tags CostCenter en DataOwner moeten bevatten, voor alle accounts in de organisatie. De controle moet preventief zijn. Wat is de BESTE manier om aan deze vereiste te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een SCP aan de root van de organisatie die ec2:RunInstances en rds:CreateDBInstance weigert als aws:RequestTag/TagKeys geen CostCenter en DataOwner bevatten..
Waarom dit het antwoord is
De beste manier om preventief te zorgen dat alle nieuwe EC2-instances en RDS DB-instances de tags CostCenter en DataOwner bevatten, is door een Service Control Policy (SCP) te koppelen aan de root van de organisatie. Deze SCP kan expliciet de acties ec2:RunInstances en rds:CreateDBInstance weigeren als de aws:RequestTag/TagKeys niet zowel CostCenter als DataOwner bevatten. Dit dwingt tag-compliance af op organisatieniveau voordat resources worden aangemaakt. AWS Organizations Tag Policies kunnen wel verplichte tags definiëren, maar blokkeren standaard niet het aanmaken van resources zonder deze tags; ze markeren de resources als non-compliant. AWS Config-regels detecteren non-compliant resources pas ná creatie en zijn dus reactief, niet preventief. IAM permission boundaries zijn account-specifiek en vereisen handmatige implementatie in elk account, wat minder schaalbaar is dan een SCP op organisatieniveau.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig