Используя AWS Control Tower и CloudFormation, компания требует, чтобы каждый бакет S3, созданный CloudFormation в многоаккаунтной среде, был зашифрован ключами AWS KMS. Какой подход обеспечивает выполнение этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Используйте AWS Control Tower с многоаккаунтной средой. Настройте и включите проактивные элементы управления AWS Control Tower для всех OU с помощью CloudFormation hooks..
Почему это правильный ответ
Правильный ответ — использование AWS Control Tower с проактивными элементами управления через CloudFormation hooks. Проактивные элементы управления AWS Control Tower предотвращают развертывание ресурсов, не соответствующих политикам, до их создания. CloudFormation hooks позволяют проверять шаблоны CloudFormation перед развертыванием, гарантируя, что каждый бакет S3 будет настроен с шифрованием KMS. Использование SCP, запрещающего s3:PutObject без заголовка SSE-KMS, является реактивным и не предотвращает создание незашифрованного бакета. Детективные элементы управления AWS Control Tower обнаруживают несоответствия после создания ресурсов, что не соответствует требованию обеспечить шифрование при создании. Организационное правило AWS Config также является детективным и не предотвращает создание незашифрованного бакета, а лишь сообщает о нем.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется