Firma korzysta z organizacji w AWS Organizations z dedykowanym kontem bezpieczeństwa. Cała aktywność na wszystkich kontach członkowskich musi być centralnie logowana na dedykowane konto bezpieczeństwa i bezpiecznie przechowywana przez 2 lata bez możliwości usuwania lub modyfikowania. Jaka kombinacja kroków spełnia te wymagania przy najmniejszym nakładzie operacyjnym? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Na dedykowanym koncie bezpieczeństwa utwórz bucket Amazon S3. Włącz S3 Object Lock w trybie zgodności z 2-letnim okresem przechowywania. Ustaw politykę bucketa, aby zezwolić kontom członkowskim organizacji na zapisywanie do bucketa., Utwórz ścieżkę organizacji AWS CloudTrail. Skonfiguruj dostarczanie do bucketa S3 do logowania na dedykowanym koncie bezpieczeństwa..
Dlaczego to jest odpowiedź
Prawidłowe odpowiedzi zapewniają centralne, niezmienne logowanie z najmniejszym nakładem operacyjnym. Utworzenie ścieżki organizacji AWS CloudTrail centralizuje logowanie aktywności ze wszystkich kont członkowskich do jednego miejsca. Skonfigurowanie dostarczania do zasobnika S3 na dedykowanym koncie bezpieczeństwa spełnia wymóg centralnego przechowywania. Włączenie S3 Object Lock w trybie zgodności z 2-letnim okresem przechowywania na tym zasobniku S3 gwarantuje, że logi nie mogą być usuwane ani modyfikowane przez 2 lata, spełniając wymóg niezmienności. Ustawienie polityki zasobnika, aby zezwolić kontom członkowskim na zapisywanie do zasobnika, jest niezbędne, ponieważ ścieżka organizacji CloudTrail będzie zapisywać logi z tych kont. Pierwsza niepoprawna opcja jest błędna, ponieważ polityka zasobnika powinna zezwalać kontom członkowskim, a nie tylko kontu zarządzającemu, na zapisywanie logów do zasobnika. Trzecia opcja jest niepoprawna, ponieważ S3 Lifecycle nie zapewnia niezmienności; obiekty mogą być usuwane lub modyfikowane przed wygaśnięciem. Ostatnia opcja jest nieoptymalna, ponieważ wymaga ręcznego włączania CloudTrail na każdym koncie i użycia dodatkowych usług (Lambda, Kinesis Data Firehose) do agregacji, co zwiększa nakład operacyjny w porównaniu ze ścieżką organizacji CloudTrail.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana