Lösungen für organisatorische Komplexität entwerfen1 / 5
Ein Unternehmen hat eine AWS Organization mit mehreren Konten: einem zentralen Shared-Services-Konto, einem Entwicklungskonto und einem Produktionskonto. Es möchte eine CI/CD-Pipeline einführen, bei der Code im Entwicklungskonto committet, im Shared-Services-Konto gebaut und getestet und ins Produktionskonto deployt wird. Die Pipeline muss AWS CodePipeline verwenden und den Aufwand für die kontenübergreifende Verwaltung von Anmeldeinformationen minimieren. Welchen Ansatz sollte der Solutions Architect empfehlen?
RichtigFalsch
Alex
Kontenübergreifende CI/CD-Pipelines in AWS Organizations nutzen CodePipeline in einem zentralen Shared-Services-Konto zusammen mit kontenübergreifenden IAM-Rollen für das Deployment. Die Pipeline nimmt Rollen in den Zielkonten (Dev, Prod) an, um dort Ressourcen zu deployen, und behält dabei den Zugriff nach dem Least-Privilege-Prinzip bei. Ein geteilter KMS-Key verschlüsselt die Artefakte im S3-Artefakt-Bucket, und die Key-Policy erlaubt den kontenübergreifenden Rollen die Nutzung. Dieses Muster vermeidet, dass Entwickler direkten Zugriff auf die Produktion bekommen, und ermöglicht trotzdem automatisierte Deployments. Separate Pipelines in jedem Konto erzeugen Verwaltungsaufwand und Inkonsistenz. Organisationsweite Admin-Rollen verletzen das Least-Privilege-Prinzip. CodeDeploy-Agents, die aus S3 ziehen, umgehen die Orchestrierungs- und Freigabefunktionen von CodePipeline. Prüfungstipp: Kontenübergreifende CodePipeline braucht drei Bausteine: kontenübergreifende IAM-Rollen, einen geteilten KMS-Key und einen S3-Artefakt-Bucket mit passenden Bucket-Policies.
Quelledocs.aws.amazon.com
Antworten auf Rückfragen bekommst du in der App. Erstelle ein kostenloses Konto — ohne Kreditkarte.
Frage 1 von 5
Kostenloses Konto erstellen