Engenheiros de plantão devem acessar frequentemente instâncias EC2 em uma sub-rede privada para solucionar problemas. As instâncias executam AMIs AWS Windows atuais ou Amazon Linux, e uma função IAM já existe para autorização. Qual solução concede acesso aos engenheiros usando permissões IAM nessa função?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicione uma declaração de política à função IAM permitindo ssm:StartSession para as instâncias e faça com que os engenheiros usem o AWS Systems Manager Session Manager enquanto assumem a função..
Por que esta é a resposta
A opção correta é usar o AWS Systems Manager Session Manager. Ele permite acesso seguro a instâncias EC2 em sub-redes privadas sem a necessidade de abrir portas de entrada (como 22 ou 3389) ou gerenciar chaves SSH/RDP. Ao adicionar a permissão ssm:StartSession à função IAM existente, os engenheiros podem assumir essa função e iniciar sessões diretamente nas instâncias, aproveitando as credenciais IAM para autenticação e autorização. As outras opções são menos seguras ou mais complexas: Atribuir Elastic IPs e abrir portas diretamente expõe as instâncias à internet e requer gerenciamento de IPs de origem, o que é menos seguro. Um host bastion é uma solução válida, mas o Session Manager é mais direto e gerenciado pela AWS, simplificando a operação. A permissão ec2:CreateVpnConnection não é apropriada para acesso via bastion. Um Network Load Balancer para portas 22/3389 exporia as instâncias à internet e a permissão ec2:CreateRoute não é relevante para o acesso direto às instâncias.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão