Firma opracowuje wiele projektów na kilku kontach AWS w ramach tej samej organizacji AWS. Koszty muszą być przypisane do projektu macierzystego za pomocą tagu Project. Zespół operacyjny odkrył, że wiele instancji EC2 nie posiada tagu Project. Jakie działania powinien podjąć architekt rozwiązań, aby znaleźć bieżące instancje bez tagów i zapobiec uruchamianiu przyszłych instancji bez tagu Project? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz regułę AWS Config na każdym koncie, aby znaleźć zasoby z brakującymi tagami., Utwórz SCP w organizacji z akcją deny dla ec2:RunInstances, jeśli brakuje tagu Project., Utwórz agregator AWS Config dla organizacji, aby zebrać listę instancji EC2 z brakującym tagiem Project..
Dlaczego to jest odpowiedź
Utworzenie reguły AWS Config na każdym koncie (np. required-tags) pozwala na bieżąco identyfikować zasoby, w tym instancje EC2, które nie posiadają wymaganego tagu Project. Agregator AWS Config umożliwia centralne zbieranie tych danych z wielu kont w organizacji, co ułatwia zarządzanie i raportowanie. Utworzenie Service Control Policy (SCP) w AWS Organizations z warunkiem aws:RequestTag/Project i efektem Deny dla akcji ec2:RunInstances skutecznie zapobiega uruchamianiu nowych instancji EC2 bez wymaganego tagu Project, egzekwując politykę tagowania na poziomie całej organizacji. Amazon Inspector i AWS Security Hub nie są przeznaczone do egzekwowania polityk tagowania ani do wyszukiwania brakujących tagów w taki sposób. Polityka IAM na każdym koncie byłaby mniej efektywna niż SCP, ponieważ wymagałaby ręcznego zarządzania na każdym koncie i mogłaby być łatwo ominięta przez użytkowników z uprawnieniami administratora.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana