Organizacja używa wielu kont AWS dla wewnętrznych aplikacji hostowanych w VPC. Zespół ds. bezpieczeństwa utrzymuje centralną listę dozwolonych wewnętrznych zakresów IP CIDR i obecnie powiadamia właścicieli innych kont, gdy lista dozwolonych ulegnie zmianie. Deweloperzy na każdym koncie dodają zakresy CIDR do swoich grup bezpieczeństwa. Architekt rozwiązań musi rozpowszechnić wspólne zakresy CIDR na wszystkich kontach z najmniejszym obciążeniem operacyjnym. Które podejście spełnia ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz zarządzaną przez klienta listę prefiksów na koncie zespołu ds. bezpieczeństwa, wypełnij ją wszystkimi wewnętrznymi zakresami CIDR, udostępnij tę listę prefiksów organizacji za pomocą AWS Resource Access Manager (AWS RAM) i powiadom właścicieli kont, aby zezwolili na udostępniony identyfikator listy prefiksów w swoich grupach bezpieczeństwa..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie zarządzanej przez klienta listy prefiksów na koncie zespołu ds. bezpieczeństwa, wypełnienie jej wszystkimi wewnętrznymi zakresami CIDR, udostępnienie tej listy prefiksów organizacji za pomocą AWS Resource Access Manager (AWS RAM) i powiadomienie właścicieli kont, aby zezwolili na udostępniony identyfikator listy prefiksów w swoich grupach bezpieczeństwa. To podejście minimalizuje obciążenie operacyjne, ponieważ zespół ds. bezpieczeństwa zarządza jedną centralną listą, która jest automatycznie aktualizowana na wszystkich kontach za pośrednictwem AWS RAM. Właściciele kont odwołują się do tej listy w swoich grupach bezpieczeństwa, co upraszcza zarządzanie i zapewnia spójność. Inne opcje są mniej optymalne: Użycie tematu Amazon SNS z funkcjami Lambda na każdym koncie zwiększa złożoność operacyjną i wymaga utrzymania kodu Lambda na wielu kontach. Ręczne tworzenie list prefiksów na każdym koncie i powiadamianie właścicieli kont o aktualizacjach jest pracochłonne i podatne na błędy. Wdrażanie funkcji Lambda na koncie bezpieczeństwa, która przyjmuje role na każdym koncie, jest złożone i wymaga szczegółowego zarządzania uprawnieniami IAM na wielu kontach.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana