Firma korzystająca z AWS Organizations migruje obciążenia do AWS. Zespół aplikacji wdroży instancje Amazon EC2, zasobniki Amazon S3, tabele Amazon DynamoDB i Application Load Balancers. Firma wymaga, aby: • Wszystkie instancje EC2 były uruchamiane tylko z zatwierdzonych kont AWS. • Wszystkie tabele DynamoDB przestrzegały ustandaryzowanej konwencji nazewnictwa. • Cała infrastruktura na dowolnym koncie w organizacji musiała być wdrażana za pomocą szablonów AWS CloudFormation. Jaką kombinację działań powinien podjąć zespół aplikacji? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz szablony CloudFormation na centralnym koncie administratora. Rozpowszechnij je jako StackSets na konto aplikacji. Ogranicz użycie szablonów do konkretnego konta aplikacji., Użyj zasad kontroli usług (service control policies – SCP), aby zablokować kontu aplikacji możliwość udostępniania określonych zasobów, chyba że zostaną spełnione wewnętrzne warunki zgodności..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź: Tworzenie szablonów CloudFormation na centralnym koncie administratora i rozpowszechnianie ich jako StackSets na konta aplikacji zapewnia scentralizowane zarządzanie i egzekwowanie standardów infrastruktury, takich jak uruchamianie instancji EC2 tylko z zatwierdzonych AMI i przestrzeganie konwencji nazewnictwa DynamoDB. Ograniczenie użycia szablonów do konkretnego konta aplikacji zapewnia, że tylko zatwierdzone szablony są używane. Druga poprawna odpowiedź: Zasady kontroli usług (SCP) w AWS Organizations umożliwiają centralne zarządzanie uprawnieniami w całej organizacji. Można ich użyć do zablokowania kontu aplikacji możliwości tworzenia zasobów, które nie spełniają określonych warunków zgodności, np. uruchamiania instancji EC2 z niezatwierdzonych AMI lub tworzenia tabel DynamoDB bez wymaganej konwencji nazewnictwa. Niepoprawne odpowiedzi: Tworzenie szablonów na koncie aplikacji nie zapewnia scentralizowanego zarządzania. Granice uprawnień (permissions boundaries) ograniczają maksymalne uprawnienia tożsamości IAM, ale nie wymuszają zgodności na poziomie konta w całej organizacji. Włączenie zarządzanych reguł AWS Config jest reaktywne (wykrywa niezgodność po jej wystąpieniu), a nie proaktywne (zapobiega niezgodności).
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana