Uma empresa usa o AWS Directory Service for Microsoft Active Directory como seu provedor de identidade e exige que toda a infraestrutura seja provisionada com o AWS CloudFormation. Um engenheiro de DevOps criou um modelo do CloudFormation que define um modelo de inicialização do EC2, uma função do IAM, um grupo de segurança do EC2 e um grupo do Auto Scaling para instâncias EC2 do Windows. Todas as instâncias EC2 devem ser automaticamente unidas ao domínio do AWS Managed Microsoft AD. Qual abordagem fornece a união de domínio necessária com a maior eficiência operacional?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: No modelo do CloudFormation, adicione tags ao modelo de inicialização que são propagadas no lançamento da instância. Crie um AWS::SSM::Association que execute o runbook de automação AWS-JoinDirectoryServiceDomain para instâncias que possuem essas tags, fornecendo os parâmetros necessários para unir o diretório do AWS Managed Microsoft AD. Anexe as políticas gerenciadas AmazonSSMManagedInstanceCore e AmazonSSMDirectoryServiceAccess à função do IAM usada pelas instâncias..
Por que esta é a resposta
A opção correta é a mais eficiente operacionalmente porque utiliza o AWS Systems Manager (SSM) com o runbook de automação AWS-JoinDirectoryServiceDomain. Este runbook é projetado especificamente para unir instâncias a um domínio do Directory Service, automatizando o processo de forma robusta e sem a necessidade de gerenciar credenciais diretamente ou scripts complexos. A associação do SSM baseada em tags garante que apenas as instâncias relevantes sejam afetadas, e as políticas IAM fornecem as permissões mínimas necessárias. A primeira opção, embora utilize um documento SSM, requer a criação e manutenção de um documento personalizado para a união de domínio, o que é menos eficiente do que usar um runbook pré-existente e otimizado. A terceira e quarta opções envolvem o armazenamento de credenciais de administrador de domínio no AWS Secrets Manager e a recuperação dessas credenciais para a união de domínio. Isso adiciona complexidade e potenciais riscos de segurança, pois as credenciais são expostas, mesmo que brevemente, durante o processo de união, e o AWS-CreateManagedWindowsInstanceWithApproval não é o runbook mais direto para a união de domínio.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão