Usando o AWS Control Tower, uma empresa tem uma OU que contém várias contas AWS. A empresa deve garantir que nenhuma instância nova ou existente do Amazon EC2 nessas contas possa obter um endereço IP público. Qual solução impõe esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma Service Control Policy (SCP) que bloqueie o lançamento de instâncias com um endereço IP público e também bloqueie a anexação de um endereço IP público a instâncias existentes. Anexe a SCP à OU..
Por que esta é a resposta
A Service Control Policy (SCP) é a solução mais eficaz e centralizada para impor restrições em todas as contas de uma Organizational Unit (OU) no AWS Control Tower. Uma SCP pode negar explicitamente a permissão para iniciar instâncias EC2 com um endereço IP público (ec2:RunInstances com ec2:AssociatePublicIpAddress) e também negar a permissão para associar endereços IP públicos a instâncias existentes (ec2:AssociateAddress). Ao anexar a SCP à OU, essa política é aplicada automaticamente a todas as contas filhas, garantindo conformidade proativa e impedindo a violação da regra desde o início. As outras opções são menos eficazes ou proativas: Configurar o AWS Systems Manager em cada instância é uma solução reativa e não impede a criação inicial de instâncias com IPs públicos. O controle proativo do AWS Control Tower é uma boa opção para detecção, mas uma SCP é mais direta para impedir a ação. Uma regra personalizada do AWS Config é reativa, detectando a não conformidade após ela ocorrer e exigindo uma ação de remediação, em vez de impedir a ação.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão