Bir Organizasyon'daki mevcut AWS hesaplarında temel bir güvenlik taban çizgisi kaynakları kümesi uygulamanız gerekir. Hesap ekipleri, her hesap için AdministratorAccess'e sahiptir. CloudTrail ve AWS Config tüm Bölgelerde etkinleştirilmeli ve temel kaynaklar, bireysel hesap yöneticileri tarafından düzenlenemez veya silinemez olmalıdır, ancak bu yöneticilerin kendi CloudTrail izlerini ve AWS Config kurallarını düzenlemesine/silmesine izin verilmelidir. En operasyonel olarak verimli çözüm hangisidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Standart hesap kaynaklarını tanımlayan bir AWS CloudFormation şablonu oluşturun. CloudFormation StackSets kullanarak şablonu organizasyonun yönetim hesabından tüm hesaplara dağıtın. Yöneticinin organizasyonun yönetim hesabının bir yöneticisi olmadığı sürece CloudTrail kaynaklarında veya AWS Config kaynaklarında güncellemeleri veya silmeleri engelleyen bir SCP oluşturun..
Neden bu cevap
Doğru cevap, CloudFormation StackSets kullanarak standart kaynakları tüm hesaplara dağıtmayı ve ardından bir Hizmet Kontrol Politikası (SCP) ile temel CloudTrail ve AWS Config kaynaklarının değiştirilmesini veya silinmesini engellemeyi içerir. Bu yaklaşım, merkezi bir yönetim sağlar ve hesap yöneticilerinin kendi CloudTrail izlerini ve AWS Config kurallarını yönetmelerine izin verirken, temel güvenlik taban çizgisinin korunmasını garanti eder. SCP, belirtilen temel kaynaklar üzerinde AdministratorAccess'e sahip hesap yöneticilerinin yetkisiz değişiklikler yapmasını önler. Diğer seçenekler neden yanlış: Stack politikası kullanmak, StackSets ile dağıtılan kaynaklar üzerinde ince taneli kontrol sağlamaz ve hesap yöneticilerinin kendi CloudTrail ve AWS Config kaynaklarını düzenlemesini engeller. AWS Control Tower, yeni hesaplar için iyi bir başlangıç noktası olsa da, mevcut hesapları kaydederken karmaşıklık yaratabilir ve belirtilen ince taneli izin kontrolünü doğrudan sağlamaz. AWS Config yönetim hesabı ve organizasyon izi oluşturmak, CloudTrail ve AWS Config'in temel gereksinimlerini karşılasa da, hesap yöneticilerinin kendi CloudTrail izlerini ve AWS Config kurallarını düzenlemesine izin verirken temel kaynakların korunması için SCP'nin sağladığı esnekliği sunmaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez