Uma startup executa uma frota de instâncias EC2 Amazon Linux 2 em sub-redes privadas, e os engenheiros dependem de SSH para solução de problemas. A VPC tem sub-redes públicas e privadas, um NAT gateway e uma VPN Site-to-Site para o ambiente on-premises. Os grupos de segurança EC2 atuais permitem SSH direto da rede on-premises. A empresa deseja controles SSH mais fortes e auditoria dos comandos executados pelos engenheiros. Qual abordagem um arquiteto de soluções deve recomendar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma função do IAM com a política gerenciada AmazonSSMManagedInstanceCore e anexe-a a todas as instâncias EC2. Remova todas as regras de grupo de segurança que permitem a porta TCP 22 de entrada. Exija que os engenheiros instalem o plugin do Systems Manager Session Manager e se conectem usando o Systems Manager start-session para que as sessões sejam auditadas..
Por que esta é a resposta
A opção correta é criar uma função IAM com a política AmazonSSMManagedInstanceCore e anexá-la às instâncias EC2, removendo as regras de segurança para a porta 22 e exigindo o uso do Session Manager. Isso fornece controle de acesso granular via IAM, elimina a necessidade de abrir portas SSH diretamente, e o Session Manager registra automaticamente as sessões e comandos no CloudWatch Logs ou S3, atendendo aos requisitos de auditoria e segurança. As outras opções são menos eficazes: O EC2 Instance Connect permite acesso SSH, mas não oferece a mesma auditoria detalhada de comandos que o Session Manager. Restringir o SSH por IP dos engenheiros ainda expõe a porta 22 e não fornece auditoria de comandos. Habilitar o AWS Config e Firewall Manager para grupos de segurança é uma boa prática, mas não resolve a auditoria de comandos dentro das sessões SSH.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão