Met behulp van het AWS Control Tower-beheeraccount en CloudFormation StackSets moet een DevOps-engineer Amazon GuardDuty inschakelen voor accounts die dit nog niet hebben gedaan. Hoe moet de CloudFormation-template worden ontworpen om implementatiefouten van StackSets te voorkomen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg een CloudFormation custom resource toe die een Lambda-functie aanroept; laat de Lambda controleren of GuardDuty is ingeschakeld en schakel het alleen in als het nog niet actief is..
Waarom dit het antwoord is
De correcte aanpak is het gebruik van een CloudFormation custom resource die een Lambda-functie aanroept. Deze Lambda-functie kan programmatisch controleren of GuardDuty al is ingeschakeld in een account. Als GuardDuty niet actief is, schakelt de Lambda-functie het in. Dit voorkomt implementatiefouten doordat de StackSet niet probeert een reeds bestaande GuardDuty-configuratie te creëren, wat zou leiden tot een fout. De Conditions-sectie in CloudFormation is niet geschikt voor het dynamisch controleren van de status van een AWS-service in een account. Fn::GetAtt kan alleen attributen van resources binnen dezelfde template ophalen, niet de status van externe services. Het handmatig samenstellen van een lijst met account-ID's is niet schaalbaar en arbeidsintensief, en Fn::ImportValue is bedoeld voor het importeren van waarden die zijn geëxporteerd door andere CloudFormation-stacks, niet voor dynamische accountselectie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig