Firma utworzy oddzielne konta podrzędne w AWS Organizations dla zespołów DevOps. AWS CloudTrail jest włączony we wszystkich kontach i dostarcza logi audytu do zasobnika Amazon S3 na koncie centralnym. Inżynier bezpieczeństwa musi uniemożliwić członkom zespołu DevOps modyfikowanie lub wyłączanie tej konfiguracji. Jak należy to wymusić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (SCP), która odmawia zmian w konkretnym śladzie CloudTrail i dołącz ją do odpowiedniej jednostki organizacyjnej (OU) lub kont w Organizations..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie polityki kontroli usług (SCP) i dołączenie jej do jednostki organizacyjnej (OU) lub kont. SCP to potężne narzędzie w AWS Organizations, które pozwala centralnie zarządzać uprawnieniami we wszystkich kontach członkowskich. Odmawiając zmian w konfiguracji CloudTrail na poziomie OU lub konta, można skutecznie zapobiec modyfikacjom lub wyłączeniu śladu przez członków zespołu DevOps, nawet jeśli posiadają oni uprawnienia administratora na swoich kontach. Pozostałe opcje są nieprawidłowe: Dołączenie polityki IAM do użytkownika root jest niemożliwe, ponieważ użytkownik root nie może mieć dołączonych polityk IAM. Polityka zasobnika S3 chroni zasobnik, ale nie zapobiega wyłączeniu samego CloudTrail. Dołączenie polityki IAM do grupy IAM i wymaganie od członków zespołu korzystania z tych użytkowników nie jest wystarczające, ponieważ użytkownicy z uprawnieniami administratora mogą obejść tę politykę lub utworzyć nowych użytkowników bez tych ograniczeń.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana