Het bedrijf zal afzonderlijke onderliggende accounts aanmaken in AWS Organizations voor DevOps-teams. AWS CloudTrail is ingeschakeld in alle accounts en levert auditlogs aan een Amazon S3-bucket in een centraal account. De security engineer moet voorkomen dat DevOps-teamleden deze configuratie wijzigen of uitschakelen. Hoe moet dit worden afgedwongen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een service control policy (SCP) aan die wijzigingen aan de specifieke CloudTrail trail weigert en koppel deze aan de relevante organizational unit (OU) of accounts in Organizations..
Waarom dit het antwoord is
Een Service Control Policy (SCP) is de meest effectieve methode om dit af te dwingen. SCP's worden toegepast op Organizational Units (OU's) of individuele accounts binnen AWS Organizations en kunnen machtigingen op accountniveau beperken, inclusief die van de root user. Door een SCP te maken dat expliciet acties weigert die CloudTrail-configuraties wijzigen of uitschakelen, wordt voorkomen dat DevOps-teams, inclusief hun root users, deze kritieke beveiligingsfunctie uitschakelen. IAM-beleid gekoppeld aan de root user is niet mogelijk, omdat de root user standaard alle machtigingen heeft en IAM-beleid niet direct op de root user kan worden toegepast om diens eigen machtigingen te beperken. Een S3-bucketbeleid kan alleen acties op de S3-bucket zelf beperken, niet de CloudTrail-configuratie in het bronaccount. Een IAM-beleid gekoppeld aan een groep is onvoldoende, omdat DevOps-teamleden nog steeds acties kunnen uitvoeren via andere rollen of de root user.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig