Musisz zastosować podstawowy zestaw zasobów bezpieczeństwa (security baseline resources) we wszystkich istniejących kontach AWS w Organizacji. Zespoły kont mają uprawnienia AdministratorAccess dla każdego konta. CloudTrail i AWS Config muszą być włączone we wszystkich Regionach, a zasoby bazowe nie mogą być edytowane ani usuwane przez indywidualnych administratorów kont, ale ci administratorzy muszą mieć możliwość edytowania/usuwania własnych ścieżek CloudTrail i reguł AWS Config. Które rozwiązanie jest najbardziej efektywne operacyjnie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz szablon AWS CloudFormation, który definiuje standardowe zasoby konta. Wdróż szablon na wszystkie konta z konta zarządzającego organizacji za pomocą CloudFormation StackSets. Utwórz SCP, który zapobiega aktualizacjom lub usunięciom zasobów CloudTrail lub AWS Config, chyba że podmiotem jest administrator konta zarządzającego organizacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź jest najbardziej efektywna operacyjnie, ponieważ wykorzystuje AWS CloudFormation StackSets do centralnego wdrażania zasobów bazowych na wszystkich kontach, co zapewnia spójność i automatyzację. Dodatkowo, zastosowanie Service Control Policy (SCP) z warunkiem wykluczającym administratorów konta zarządzającego organizacją, pozwala na zablokowanie modyfikacji lub usunięcia tych zasobów przez administratorów poszczególnych kont, jednocześnie umożliwiając im zarządzanie własnymi ścieżkami CloudTrail i regułami AWS Config. Pozostałe opcje są mniej optymalne: Opcja z polityką stosu CloudFormation nie jest wystarczająca, ponieważ administratorzy kont nadal mogliby modyfikować zasoby, a nie tylko je usuwać. AWS Control Tower jest dobrym rozwiązaniem do zarządzania wieloma kontami, ale samo włączenie go nie spełnia wszystkich wymagań dotyczących blokowania modyfikacji zasobów bazowych przez administratorów kont. Opcja z wyznaczaniem konta zarządzającego AWS Config i tworzeniem ścieżki organizacji CloudTrail jest dobra, ale SCP blokujące modyfikacje rejestratorów AWS Config bez wyjątku dla administratorów konta zarządzającego uniemożliwiłoby im zarządzanie własnymi zasobami.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana