As instâncias são atualmente iniciadas em uma sub-rede pública e usam um script de dados de usuário para baixar e instalar artefatos de aplicativos da internet. Uma nova classificação de segurança exige que as instâncias não tenham acesso à internet e, embora as instâncias sejam iniciadas com êxito, o aplicativo não é instalado. Qual abordagem instalará o aplicativo garantindo que não haja acesso à internet?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Fazer upload dos artefatos do aplicativo para um bucket S3 e criar um VPC endpoint para S3. Atribuir um perfil de instância IAM às instâncias EC2 para que elas possam ler os artefatos do S3 sem acesso à internet..
Por que esta é a resposta
A opção correta garante que as instâncias não tenham acesso direto à internet, conforme exigido pela nova classificação de segurança. Ao usar um VPC endpoint para S3, as instâncias podem acessar os artefatos do aplicativo armazenados no S3 de forma privada, sem precisar de um gateway de internet ou NAT. O perfil de instância IAM concede as permissões necessárias para ler do S3. A opção de iniciar em sub-rede pública com Elastic IPs e depois desassociá-los ainda expõe as instâncias à internet durante a instalação, violando a segurança. Criar um NAT gateway permite acesso à internet, o que também vai contra o requisito de segurança. Criar um security group com acesso de saída temporário ao repositório de artefatos ainda permite acesso à internet, o que é proibido.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão