Firma chce stworzyć wielokontową strukturę AWS ze scentralizowanym dostępem i ruchem w sieci prywatnej. Wymagane jest MFA przy logowaniu, a konkretne role są mapowane do grup użytkowników. Wymagane są oddzielne konta: development, staging, production i shared-network. Konta production i shared-network muszą mieć łączność ze wszystkimi kontami. Konta development i staging muszą mieć dostęp tylko do siebie nawzajem. Jaką kombinację kroków powinien podjąć architekt rozwiązań, aby spełnić te wymagania? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż środowisko landing zone za pomocą AWS Control Tower. Zarejestruj konta i zaproś istniejące konta do powstałej organizacji w AWS Organizations., Utwórz transit gateways i transit gateway VPC attachments na każdym koncie. Skonfiguruj odpowiednie tabele routingu., Skonfiguruj i włącz AWS IAM Identity Center (AWS Single Sign-On). Utwórz odpowiednie zestawy uprawnień z wymaganym MFA dla istniejących kont..
Dlaczego to jest odpowiedź
Wdrożenie AWS Control Tower tworzy środowisko landing zone, które automatyzuje konfigurację wielu kont AWS w ramach AWS Organizations, zapewniając scentralizowane zarządzanie i zgodność z najlepszymi praktykami. To spełnia wymagania dotyczące struktury wielokontowej i rejestracji kont. AWS IAM Identity Center (AWS Single Sign-On) jest kluczowe do scentralizowanego zarządzania dostępem użytkowników i grup do wielu kont, a także do wymuszania MFA i mapowania ról do grup użytkowników. Transit Gateway jest optymalnym rozwiązaniem do zarządzania łącznością sieciową między wieloma VPC w różnych kontach, umożliwiając elastyczne definiowanie, które konta mogą się ze sobą komunikować, spełniając wymagania dotyczące łączności między kontami production/shared-network a development/staging. Pozostałe opcje są nieprawidłowe, ponieważ: AWS Security Hub służy do zarządzania bezpieczeństwem i zgodnością, a nie dostępem między kontami ani wymuszaniem MFA poprzez CloudTrail. Włączenie Control Tower na wszystkich kontach nie zarządza routingiem między kontami; do tego służy Transit Gateway. Tworzenie użytkowników i grup IAM oraz pul Cognito nie zapewnia scentralizowanego zarządzania dostępem do wielu kont w taki sam sposób jak IAM Identity Center.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana