Uma empresa executa um aplicativo de ingestão de dados confidenciais em várias contas da AWS (no AWS Organizations). As instâncias EC2 em grupos do Auto Scaling usam uma AMI personalizada e não têm acesso à internet; os VPC endpoints necessários estão em vigor. Os administradores precisam de acesso automatizado e controlado centralmente para fazer login nas instâncias para manutenção e solução de problemas, e a equipe de segurança deve ser notificada sempre que as instâncias forem acessadas. Qual solução satisfaz esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Use o EC2 Image Builder para reconstruir a AMI personalizada com o SSM Agent mais recente; configure o grupo do Auto Scaling para anexar a função AmazonSSMManagedInstanceCore às instâncias; use o AWS Systems Manager Session Manager para logins; habilite o registro de sessão para o S3; crie uma notificação de evento do S3 para publicar em um tópico do SNS para notificações de segurança..
Por que esta é a resposta
A opção correta atende a todos os requisitos. O EC2 Image Builder reconstrói a AMI com o SSM Agent, essencial para o Systems Manager. A função AmazonSSMManagedInstanceCore concede as permissões necessárias para as instâncias se comunicarem com o SSM. O Session Manager permite acesso seguro sem internet, e o registro de sessão para o S3, combinado com uma notificação de evento do S3 para o SNS, garante a auditoria e notificação de segurança. As outras opções falham em pontos cruciais: A primeira opção sugere o EC2 Instance Connect, que exige acesso à internet ou endpoints adicionais não mencionados para conectividade, e modificar rotas da VPC para acesso externo é inseguro para dados confidenciais. A segunda opção introduz um NAT Gateway e bastion host, que são desnecessários e adicionam complexidade e pontos de falha de segurança, além de não serem a solução mais segura para instâncias sem acesso à internet. A quarta opção usa o AWS Config para anexar um SCP, o que é uma abordagem incorreta para conceder permissões a instâncias; isso é feito via perfis de instância (IAM roles).
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão