Een organisatie gebruikt meerdere AWS-accounts voor intern gehoste applicaties in VPC's. Een beveiligingsteam onderhoudt een centrale allow list van interne IP CIDR-bereiken en informeert momenteel andere accounteigenaren wanneer de allow list wijzigt. Ontwikkelaars in elk account voegen CIDR-bereiken toe aan hun security groups. De solutions architect moet de gemeenschappelijke CIDR-bereiken distribueren over alle accounts met de minste operationele overhead. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een door de klant beheerde prefix list aan in het account van het beveiligingsteam, vul deze met alle interne CIDR-bereiken, deel die prefix list met de organisatie met behulp van AWS Resource Access Manager (AWS RAM), en breng accounteigenaren op de hoogte om de gedeelde prefix list ID toe te staan in hun security groups..
Waarom dit het antwoord is
De juiste aanpak is het aanmaken van een door de klant beheerde prefix list in het beveiligingsaccount, deze te vullen met de interne CIDR-bereiken, en vervolgens te delen via AWS Resource Access Manager (RAM) met de organisatie. Accounteigenaren kunnen dan deze gedeelde prefix list ID refereren in hun security groups. Dit vermindert de operationele overhead aanzienlijk, omdat updates centraal in één prefix list worden beheerd en automatisch worden doorgevoerd in alle security groups die ernaar verwijzen. De optie met SNS en Lambda vereist complexere implementatie en onderhoud van Lambda-functies in elk account. Handmatig prefix lists aanmaken in elk account is inefficiënt en foutgevoelig. Een Lambda in het beveiligingsaccount die IAM-rollen aanneemt, is ook complexer dan het delen van een prefix list en vereist meer permissiebeheer.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig