Een bedrijf opent nieuwe winkels. Op de lanceringsdag van elke winkel wil het bedrijf een aangepaste webapplicatie voor die winkel implementeren. Elke winkel krijgt afzonderlijke niet-productie- en productieomgevingen, elk in een eigen AWS-account. Het bedrijf gebruikt AWS Organizations en heeft een OU die aan deze accounts is toegewezen. Externe ontwikkelteams zullen het grootste deel van het ontwikkelwerk uitvoeren. Een beveiligingsengineer moet ervoor zorgen dat teams het AWS-resource-implementatieplan van het bedrijf volgen en moet de toegang tot het plan beperken tot alleen ontwikkelaars die het nodig hebben. Een CloudFormation-sjabloon die het implementatieplan implementeert, bestaat al. Wat moet de beveiligingsengineer vervolgens doen om op de meest veilige manier aan deze vereisten te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS Service Catalog-portfolio aan in het managementaccount van de organisatie. Upload de CloudFormation-sjabloon, voeg deze toe als een product en deel het portfolio met de OU..
Waarom dit het antwoord is
De juiste optie is het meest veilig en efficiënt. AWS Service Catalog stelt bedrijven in staat om goedgekeurde AWS-services centraal te beheren en te implementeren. Door een portfolio aan te maken in het managementaccount, de CloudFormation-sjabloon als product toe te voegen en dit portfolio te delen met de OU, kunnen ontwikkelteams in de lidaccounts de goedgekeurde sjabloon implementeren zonder directe toegang tot het managementaccount of de sjabloon zelf te hebben. Dit zorgt voor governance en compliance. De andere opties zijn minder geschikt: Het gebruik van CloudFormation CLI en het registreren van een privé-extensie is complexer en biedt niet dezelfde governance-mogelijkheden als Service Catalog voor het beheren van goedgekeurde producten. Een SCP om toegang tot de extensie toe te staan, is niet de primaire manier om dit te beheren. Het maken van een IAM-rol met cross-account toegang en de AWSServiceCatalogEndUserFullAccess policy is een stap in de goede richting, maar het delen van het portfolio met de OU is de meest schaalbare en veilige manier om toegang te verlenen aan meerdere accounts binnen de organisatie. Het publiceren en delen van een CloudFormation-extensie met de OU is minder robuust voor productbeheer en governance dan Service Catalog.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig