Korzystając z AWS Control Tower i CloudFormation, firma wymaga, aby każdy zasobnik S3 utworzony przez CloudFormation w środowisku wielu kont był szyfrowany za pomocą kluczy AWS KMS. Które podejście wymusza ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj AWS Control Tower ze środowiskiem wielu kont. Skonfiguruj i włącz proaktywne kontrolki AWS Control Tower we wszystkich jednostkach organizacyjnych (OU) za pomocą CloudFormation hooks..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to użycie proaktywnych kontrolek AWS Control Tower z hakami CloudFormation. Haki CloudFormation pozwalają na weryfikację zasobów przed ich wdrożeniem, co umożliwia wymuszenie szyfrowania S3 za pomocą KMS na etapie tworzenia zasobnika. To podejście jest proaktywne, ponieważ zapobiega tworzeniu niezgodnych zasobów. Pozostałe opcje są nieprawidłowe: AWS Organizations z SCP odrzucającym s3:PutObject, jeśli nie zawiera nagłówka x-amz-server-side-encryption, nie wymusza szyfrowania zasobnika S3 podczas jego tworzenia, a jedynie podczas umieszczania obiektów. Detektywistyczne kontrolki AWS Control Tower (np. AWS Config) są reaktywne; wykrywają niezgodność po jej wystąpieniu, a nie zapobiegają jej. Wymaganie jest proaktywne. Reguła organizacyjna AWS Config jest detektywistyczna i nie zapobiega tworzeniu niezgodnych zasobników.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana