Een bedrijf gebruikt infrastructure as code (IaC) met AWS CloudFormation-templates en een bestaande CI/CD-pipeline om AWS-resources te implementeren. Na een beveiligingsaudit wil het bedrijf policy as code afdwingen om te voorkomen dat niet-compatibele resources worden geïmplementeerd (bijvoorbeeld een niet-versleuteld Amazon EBS-volume). Welke oplossing voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak regelsets met AWS CloudFormation Guard en voer template-validaties uit als een fase in de CI/CD-pipeline..
Waarom dit het antwoord is
AWS CloudFormation Guard is een open-source tool voor policy as code die u in staat stelt om regels te definiëren voor uw CloudFormation-templates. Door Guard-validatie als een fase in de CI/CD-pipeline op te nemen, kunt u voorkomen dat niet-compatibele resources worden geïmplementeerd voordat ze de AWS-omgeving bereiken. Dit is een proactieve benadering van beveiliging. AWS Trusted Advisor biedt aanbevelingen, maar voorkomt geen implementaties. AWS Config controleert resources na implementatie, wat reactief is. Service Control Policies (SCPs) zijn nuttig voor het afdwingen van beleid op organisatieniveau, maar ze zijn niet ontworpen om CloudFormation-templates te valideren voordat ze worden geïmplementeerd in een CI/CD-pipeline.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig