某公司正在開設新店面。在每家店面開業當天,公司都希望為該店面部署客製化的網路應用程式。每家店面都將有獨立的非生產環境和生產環境,每個環境都位於自己的 AWS 帳戶中。該公司使用 AWS Organizations,並有一個專門用於這些帳戶的 OU。第三方開發團隊將執行大部分的開發工作。安全工程師必須確保團隊遵循公司的 AWS 資源部署計畫,並且必須限制只有需要的開發人員才能存取該計畫。一個實作部署計畫的 CloudFormation 範本已經存在。安全工程師接下來應該怎麼做才能最安全地滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織的管理帳戶中建立 AWS Service Catalog 產品組合。上傳 CloudFormation 範本,將其新增為產品,並將產品組合分享給 OU。.
為什麼這是答案
正確答案是「在組織的管理帳戶中建立 AWS Service Catalog 產品組合。上傳 CloudFormation 範本,將其新增為產品,並將產品組合分享給 OU。」這是最安全且可擴展的方法,因為 Service Catalog 允許公司集中管理和分發經批准的 AWS 資源組合(產品),並確保開發人員只能部署這些預先定義的範本,從而強制執行部署計畫。將產品組合分享給 OU,可以讓 OU 中的所有帳戶存取這些產品,同時保持管理帳戶的集中控制。 其他選項不正確的原因: 使用 CloudFormation CLI 建立模組並發布擴充功能,雖然可以標準化部署,但沒有像 Service Catalog 那樣提供內建的治理和存取控制機制來限制開發人員只能部署特定範本。 建立 IAM 角色並附加 AWSServiceCatalogEndUserFullAccess 策略,雖然提供了跨帳戶存取,但如果沒有將產品組合分享給 OU,OU 中的帳戶將無法發現和使用這些產品。此外,Service Catalog 本身就提供了細粒度的存取控制,不需要額外的 IAM 角色來授予對產品的存取權。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡