DataWorks wymaga, aby każda nowa instancja EC2 i każda nowa instancja bazy danych RDS zawierała tagi CostCenter i DataOwner w momencie tworzenia we wszystkich kontach w organizacji. Kontrola musi być prewencyjna. Jaki jest NAJLEPSZY sposób na spełnienie tego wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz SCP do głównego elementu organizacji, który odmawia ec2:RunInstances i rds:CreateDBInstance, jeśli aws:RequestTag/TagKeys nie zawiera CostCenter i DataOwner..
Dlaczego to jest odpowiedź
Dołączenie SCP (Service Control Policy) do głównego elementu organizacji jest najlepszym sposobem na prewencyjne wymuszenie tagów. SCP może odmówić akcji ec2:RunInstances i rds:CreateDBInstance, jeśli żądanie nie zawiera wymaganych tagów CostCenter i DataOwner. To uniemożliwia tworzenie zasobów bez odpowiednich tagów na poziomie całej organizacji. AWS Organizations Tag Policies są używane do egzekwowania standardów tagowania i mogą raportować niezgodności, ale nie blokują prewencyjnie tworzenia zasobów. Reguły AWS Config wykrywają niezgodności po utworzeniu zasobu i mogą próbować je naprawić, co nie jest prewencyjne. Granice uprawnień IAM są stosowane do poszczególnych podmiotów IAM w ramach konta, a nie do całej organizacji, i byłyby trudne do zarządzania na dużą skalę.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana