Northwind Insurance obsługuje centralne konto bezpieczeństwa z prywatnym urzędem certyfikacji (CA) ACM. Zespoły aplikacji na wielu kontach AWS muszą żądać i odnawiać prywatne certyfikaty TLS za pomocą ACM na własnych kontach i dołączać je do ALB, bez ręcznej obsługi CSR. Jakie DWA działania powinien podjąć zespół ds. bezpieczeństwa, aby to umożliwić? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Udostępnij prywatny urząd certyfikacji kontom aplikacji za pomocą AWS Resource Access Manager (RAM)., W prywatnym urzędzie certyfikacji utwórz uprawnienie dla podmiotu usługi ACM z ustawionym SourceAccount na każde konto aplikacji, aby zezwolić na wydawanie..
Dlaczego to jest odpowiedź
Aby umożliwić zespołom aplikacji żądanie i odnawianie prywatnych certyfikatów TLS z centralnego prywatnego urzędu certyfikacji (CA) ACM, należy udostępnić ten CA za pomocą AWS Resource Access Manager (RAM). RAM pozwala na współdzielenie zasobów AWS między kontami. Dodatkowo, w prywatnym CA należy utworzyć uprawnienie dla podmiotu usługi ACM z ustawionym parametrem SourceAccount na każde konto aplikacji. To uprawnienie zezwala usłudze ACM na kontach aplikacji na wydawanie certyfikatów z udostępnionego CA. Konfiguracja rekordów walidacji DNS Route 53 nie jest wymagana dla prywatnych certyfikatów, ponieważ walidacja odbywa się w ramach zaufania do prywatnego CA. Eksportowanie i importowanie łańcucha certyfikatów nie jest konieczne, ponieważ RAM i uprawnienia ACM zarządzają dostępem. Użycie AWS Organizations SCP bez udostępniania CA nie zadziała, ponieważ konta członkowskie nadal potrzebują dostępu do samego CA.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana