Şirket, DevOps ekipleri için AWS Organizations'ta ayrı alt hesaplar oluşturacaktır. AWS CloudTrail tüm hesaplarda etkindir ve denetim günlüklerini merkezi bir hesaptaki bir Amazon S3 bucket'ına iletir. Güvenlik mühendisi, DevOps ekip üyelerinin bu yapılandırmayı değiştirmesini veya devre dışı bırakmasını engellemelidir. Bu nasıl uygulanmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Belirli CloudTrail izine yapılan değişiklikleri reddeden bir hizmet kontrol politikası (SCP) oluşturun ve bunu Organizations'taki ilgili organizasyonel birime (OU) veya hesaplara ekleyin..
Neden bu cevap
Hizmet Kontrol Politikaları (SCP'ler), AWS Organizations'taki tüm hesaplar için izinleri merkezi olarak yönetmenizi sağlayan güçlü bir özelliktir. Belirli CloudTrail izine yapılan değişiklikleri reddeden bir SCP oluşturmak ve bunu ilgili Organizasyonel Birime (OU) veya hesaplara eklemek, DevOps ekip üyelerinin CloudTrail yapılandırmasını değiştirmesini veya devre dışı bırakmasını etkili bir şekilde engeller. SCP'ler, root kullanıcı da dahil olmak üzere hesaplardaki tüm kullanıcılar ve roller için izinleri kısıtlar. Diğer seçenekler neden doğru değil: Her hesabın root kullanıcısına IAM politikası eklemek, root kullanıcısının kendisi tarafından kolayca kaldırılabilir veya değiştirilebilir. Merkezi hedef hesaptaki S3 bucket politikası, yalnızca S3 bucket'ına erişimi kontrol eder, CloudTrail izinin kendisinin yapılandırma değişikliklerini engellemez. Yeni bir IAM grubuna IAM politikası eklemek, yalnızca o gruptaki kullanıcıları etkiler ve root kullanıcı veya diğer IAM kullanıcıları tarafından CloudTrail yapılandırmasının değiştirilmesini engellemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez