某公司使用基礎設施即程式碼 (IaC) 搭配 AWS CloudFormation 範本和現有的 CI/CD 管道來部署 AWS 資源。在進行安全性稽核後,該公司希望強制執行政策即程式碼,以防止部署不合規的資源 (例如,未加密的 Amazon EBS volume)。哪種解決方案能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 AWS CloudFormation Guard 建立規則集,並在 CI/CD 管道的階段中執行範本驗證。.
為什麼這是答案
正確答案是使用 AWS CloudFormation Guard 建立規則集,並在 CI/CD 管道的階段中執行範本驗證。CloudFormation Guard 是一種政策即程式碼工具,允許您定義預期資源配置的規則,並在部署之前驗證 CloudFormation 範本是否符合這些規則。這能有效防止不合規的資源(例如未加密的 EBS 磁碟區)被部署。 啟用 AWS Trusted Advisor 並設定安全性通知並不能在部署前阻止不合規資源。它主要用於事後審查和建議。 啟用 AWS Config 並使用規則,然後讓 CI/CD 管道訂閱 SNS 主題,可以在資源部署後進行評估和通知,但無法在部署前阻止不合規資源。 將規則集建立為服務控制政策 (SCP) 並將其整合為 CI/CD 管道中的驗證控制項是不可行的。SCP 是 AWS Organizations 的功能,用於在帳戶層級設定最大權限,而不是用於在 CI/CD 管道中驗證 CloudFormation 範本的內容。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡