U moet een kernset van beveiligings-baselineresources toepassen op bestaande AWS-accounts in een Organisatie. Accountteams hebben AdministratorAccess per account. CloudTrail en AWS Config moeten in alle Regio's zijn ingeschakeld en baselineresources mogen niet bewerkbaar of verwijderbaar zijn door individuele accountbeheerders, maar die beheerders moeten wel hun eigen CloudTrail trails en AWS Config rules kunnen bewerken/verwijderen. Welke oplossing is operationeel het meest efficiënt?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS CloudFormation-sjabloon dat de standaard accountresources definieert. Implementeer het sjabloon in alle accounts vanuit het managementaccount van de organisatie met behulp van CloudFormation StackSets. Maak een SCP dat updates of verwijderingen van CloudTrail-resources of AWS Config-resources voorkomt, tenzij de principal een beheerder is van het managementaccount van de organisatie..
Waarom dit het antwoord is
De correcte optie gebruikt CloudFormation StackSets vanuit het managementaccount om de baselineresources (CloudTrail en AWS Config) consistent in alle accounts te implementeren. Een Service Control Policy (SCP) is essentieel om te voorkomen dat individuele accountbeheerders deze specifieke baselineresources wijzigen of verwijderen, terwijl het hen wel toestaat om hun eigen trails en regels te beheren. Dit voldoet aan alle vereisten. De andere opties zijn minder efficiënt of voldoen niet volledig aan de eisen: Het instellen van een stackbeleid in CloudFormation StackSets is niet voldoende om te voorkomen dat beheerders de resources bewerken of verwijderen, aangezien zij nog steeds de StackSet kunnen bijwerken of verwijderen. AWS Control Tower is een goede optie voor nieuwe accounts, maar het registreren van bestaande accounts kan complex zijn en biedt niet de granulaire controle over het voorkomen van wijzigingen aan specifieke baselineresources door accountbeheerders, terwijl ze wel hun eigen resources mogen beheren. Het aanwijzen van een AWS Config-managementaccount en het maken van een CloudTrail organization trail is een goede stap, maar het SCP dat wijziging of verwijdering van AWS Config recorders weigert, zou ook de beheerders van het managementaccount kunnen blokkeren, en het voorziet niet in de uitzondering voor individuele trails/regels.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig