Het bedrijf vereist, met behulp van AWS Control Tower en CloudFormation, dat elke S3-bucket die door CloudFormation in de multi-account omgeving wordt aangemaakt, moet worden versleuteld met AWS KMS keys. Welke aanpak dwingt deze vereiste af?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik AWS Control Tower met een multi-account omgeving. Configureer en schakel proactieve AWS Control Tower controls in op alle OU's met CloudFormation hooks..
Waarom dit het antwoord is
De correcte aanpak is het gebruik van proactieve AWS Control Tower controls met CloudFormation hooks. Proactieve controls voorkomen dat niet-compatibele resources worden geïmplementeerd door de CloudFormation-implementatie te blokkeren als de S3-bucket niet is geconfigureerd met KMS-versleuteling. Dit garandeert naleving vóór de creatie van de resource. Detectieve controls (optie 3) waarschuwen alleen nadat een niet-compatibele resource is gemaakt, wat niet voldoet aan de vereiste om de creatie te afdwingen. Een SCP (optie 1) op s3:PutObject is gericht op objecten, niet op de bucket zelf, en voorkomt de creatie van een onversleutelde bucket niet. Een AWS Config organizational rule (optie 4) is ook detectief; het identificeert niet-compatibele buckets na creatie, in plaats van de creatie ervan te voorkomen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig