Uma empresa usa o VPC IP Address Manager (IPAM) com um pool de nível superior 10.0.0.0/8 e pools IPAM por conta, e compartilha pools via AWS RAM. O engenheiro de rede deve impedir que usuários em cada conta AWS criem novas VPCs, a menos que o CIDR seja alocado do pool IPAM dessa conta, e também impedir a associação de CIDRs a VPCs existentes, a menos que seja do pool IPAM da conta. Qual solução satisfaz esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um novo SCP no AWS Organizations que negue as ações CreateVpc e AssociateVpcCidrBlock do Amazon EC2, a menos que a chave de contexto Ipv4IpamPoolId seja igual a um ID de pool IPAM..
Por que esta é a resposta
A solução correta é criar um SCP (Service Control Policy) no AWS Organizations. Um SCP pode negar as ações ec2:CreateVpc e ec2:AssociateVpcCidrBlock com uma condição que exige a chave de contexto ec2:Ipv4IpamPoolId. Isso garante que novas VPCs ou CIDRs adicionais sejam alocados apenas de pools IPAM específicos da conta, aplicando a política de forma centralizada em todas as contas membros. As outras opções envolvem detecção e remediação reativa (AWS Config, Lambda, EventBridge), o que não impede a criação inicial de recursos não conformes, apenas os corrige após o fato. O SCP oferece controle preventivo, que é o requisito principal.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão