Uma AWS Organization (com todos os recursos habilitados) gerencia várias contas que executam instâncias EC2. A empresa exige que todas as instâncias EC2 atuais usem o Instance Metadata Service v2 (IMDSv2). Eles querem bloquear quaisquer chamadas de API da AWS originadas de instâncias EC2 que não usam o IMDSv2. Qual abordagem satisfaz esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um SCP que negue ações quando o valor da chave de condição ec2:MetadataHttpTokens não for igual a required. Anexe o SCP à raiz da organização..
Por que esta é a resposta
A opção correta é criar um SCP que negue ações quando a chave de condição ec2:MetadataHttpTokens não for igual a required e anexá-lo à raiz da organização. Isso garante que qualquer chamada de API da AWS originada de uma instância EC2 que não esteja usando IMDSv2 (ou seja, MetadataHttpTokens não é required) será bloqueada. O SCP (Service Control Policy) na raiz da organização aplica essa restrição a todas as contas filhas. As outras opções estão incorretas porque: Negar ec2:RunInstances apenas impede o lançamento de novas instâncias que não usam IMDSv2, mas não afeta as instâncias existentes ou outras ações. ec2:MetadataHttpPutResponseHopLimit controla o limite de saltos para o token IMDSv2, mas não garante o uso do IMDSv2 em si. ec2:RoleDelivery não é uma chave de condição válida para controlar o uso do IMDSv2.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão