A Orion Analytics deve aplicar o IMDSv2 em todas as instâncias EC2. Eles já usam a regra gerenciada do AWS Config ec2-imdsv2-check e desejam uma remediação totalmente automatizada e com privilégios mínimos que defina HttpTokens como required sem reiniciar as instâncias. O que eles devem fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma remediação do AWS Config a ec2-imdsv2-check usando o documento de automação do SSM AWS-ConfigureEC2InstanceMetadataOptions com HttpTokens=required e um AutomationAssumeRole concedendo ec2:ModifyInstanceMetadataOptions; habilitar a remediação automática..
Por que esta é a resposta
A opção correta utiliza a remediação automática do AWS Config, que é projetada para resolver violações de conformidade. O documento de automação AWS-ConfigureEC2InstanceMetadataOptions do SSM é a ferramenta específica para modificar as opções de metadados de instância, incluindo a configuração de HttpTokens para required, sem a necessidade de reiniciar a instância. A AutomationAssumeRole com ec2:ModifyInstanceMetadataOptions garante os privilégios mínimos necessários. As outras opções são incorretas porque: O Systems Manager Patch Manager é para aplicar patches de software, não para configurar metadados de instância. Uma SCP negaria novas instâncias não conformes, mas não remediaria instâncias existentes e não é uma ferramenta de remediação automática para configurações de instância. Um alarme do CloudWatch que aciona uma função Lambda para parar e iniciar instâncias causaria interrupção de serviço, o que não atende ao requisito de não reiniciar as instâncias.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão