Компания хочет создать многоаккаунтную структуру AWS с централизованным доступом и трафиком в частной сети. При входе в систему требуется MFA, а определенные роли сопоставляются с группами пользователей. Требуются отдельные аккаунты: development, staging, production и shared-network. Production и shared-network должны иметь подключение ко всем аккаунтам. Development и staging должны иметь доступ только друг к другу. Какую комбинацию шагов должен предпринять архитектор решений для выполнения этих требований? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Развернуть среду целевой зоны с помощью AWS Control Tower. Зарегистрировать аккаунты и пригласить существующие аккаунты в результирующую организацию в AWS Organizations., Создать транзитные шлюзы (transit gateways) и вложения VPC транзитных шлюзов (transit gateway VPC attachments) в каждом аккаунте. Настроить соответствующие таблицы маршрутизации., Настроить и включить AWS IAM Identity Center (AWS Single Sign-On). Создать соответствующие наборы разрешений (permission sets) с обязательным MFA для существующих аккаунтов..
Почему это правильный ответ
Правильные ответы включают: развертывание целевой зоны с AWS Control Tower, создание транзитных шлюзов и настройку AWS IAM Identity Center. AWS Control Tower автоматизирует создание многоаккаунтной среды AWS с лучшими практиками, включая AWS Organizations, что соответствует требованию централизованного доступа. Транзитные шлюзы (Transit Gateways) обеспечивают централизованное подключение между VPC в разных аккаунтах, что необходимо для связи между production, shared-network и другими аккаунтами. AWS IAM Identity Center (ранее AWS Single Sign-On) централизует управление доступом к нескольким аккаунтам, позволяет сопоставлять группы пользователей с ролями и принудительно применять MFA, что соответствует требованиям безопасности и управления доступом. Неверные варианты: AWS Security Hub предназначен для управления безопасностью, а не кросс-аккаунтным доступом или принудительным MFA. Включение AWS Control Tower во всех аккаунтах неверно, так как Control Tower развертывается один раз для управления организацией. Создание пользователей и групп IAM, а также пулов Cognito не является масштабируемым решением для централизованного управления доступом в многоаккаунтной среде по сравнению с AWS IAM Identity Center.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется