Компания создаст отдельные дочерние аккаунты в AWS Organizations для команд DevOps. AWS CloudTrail включен во всех аккаунтах и доставляет журналы аудита в бакет Amazon S3 в центральном аккаунте. Инженер по безопасности должен запретить членам команды DevOps изменять или отключать эту конфигурацию. Как это следует обеспечить?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать политику управления сервисами (SCP), которая запрещает изменения конкретного трейла CloudTrail, и присоединить ее к соответствующему организационному подразделению (OU) или аккаунтам в Organizations..
Почему это правильный ответ
Правильный ответ — создание SCP. SCP (Service Control Policies) — это мощный инструмент AWS Organizations, позволяющий централизованно управлять разрешениями для всех аккаунтов в организации. Применение SCP к организационному подразделению (OU) или конкретным аккаунтам гарантирует, что ни один пользователь, включая root user, не сможет изменить или отключить CloudTrail в этих аккаунтах, поскольку SCP переопределяют все разрешения IAM. Присоединение политики IAM к root user неэффективно, так как root user всегда может удалить любую присоединенную политику. Политика бакета S3 не предотвратит изменения конфигурации CloudTrail в исходных аккаунтах, она лишь защищает сам бакет. Присоединение политики IAM к группе IAM не защищает от действий root user и не гарантирует соблюдение политики всеми членами команды, которые могут не использовать эту группу.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется