1.0Design Secure Architectures
30%102 practice questions in this domain
- 1.1Design secure access to AWS resources (IAM users/groups/roles/policies, MFA, role-based access control, AWS STS and role switching, cross-account access, multi-account strategy via AWS Control Tower and service control policies [SCPs], resource policies, federating a directory service with IAM roles, the AWS shared responsibility model, AWS global infrastructure)
- 1.2Design secure workloads and applications (VPC security components: security groups, route tables, network ACLs, NAT gateways; public vs. private subnet segmentation; AWS Shield, AWS WAF, IAM Identity Center, AWS Secrets Manager; securing connections via VPN and AWS Direct Connect; Amazon Cognito, AWS GuardDuty, Amazon Macie; external threat vectors like DDoS and SQL injection)
- 1.3Determine appropriate data security controls (encrypting data at rest with AWS KMS and in transit with AWS Certificate Manager/TLS, encryption key access policies and rotation, certificate renewal, data backups and replication, data access/lifecycle/retention/classification policies, aligning AWS technologies to compliance requirements)