Como você pode impedir que os desenvolvedores anexem um Elastic IP a instâncias EC2 de produção e garantir que a equipe de segurança seja alertada se alguma instância de produção tiver um Elastic IP a qualquer momento?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma política do IAM ao grupo do IAM dos desenvolvedores que negue as permissões de associate-address. Criar uma regra personalizada do AWS Config que verifique se alguma instância marcada como produção tem um Elastic IP associado e alertar a equipe de segurança..
Por que esta é a resposta
A opção correta impede que os desenvolvedores anexem Elastic IPs (EIPs) negando a permissão ec2:AssociateAddress via IAM. Isso é uma medida preventiva eficaz. Além disso, uma regra personalizada do AWS Config detecta proativamente EIPs em instâncias de produção, garantindo que a equipe de segurança seja alertada sobre qualquer violação, mesmo que ocorra por outros meios ou configurações. As outras opções são menos eficazes ou mais complexas: Consultar logs do CloudTrail com Athena é reativo e não impede a ação inicial. A opção que apenas garante que os grupos do IAM não tenham permissões não é tão robusta quanto uma negação explícita, e a verificação periódica com Lambda pode ter latência. A criação de uma regra do AWS Config para verificar perfis de instância que negam permissões de associate-address é indireta e menos eficiente do que negar a permissão diretamente no IAM para os desenvolvedores.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão