一家公司在 AWS Organization 中的多个成员账户中对 EC2 实例运行漏洞扫描。VPC 连接到共享中转网关,并通过中心出口 VPC 出口。Amazon Inspector 已从委派管理员账户启用,但某些实例出现在 Inspector 的“未扫描”列表中。DevOps 工程师应采取哪些组合措施来解决此问题?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证 AWS Systems Manager (SSM) Agent 已安装并在 Amazon Inspector 未扫描的 EC2 实例上运行。, 将目标 EC2 实例与允许通过端口 443 出站通信到 AWS Systems Manager 服务端点的安全组关联。, 将目标 EC2 实例与授予与 AWS Systems Manager 通信权限的实例配置文件关联。.
为什么这是答案
Amazon Inspector 依赖 AWS Systems Manager (SSM) Agent 来收集 EC2 实例的漏洞数据。因此,确保 SSM Agent 已安装并在未扫描的实例上运行是首要步骤。SSM Agent 需要通过端口 443 出站连接到 Systems Manager 服务端点才能正常工作。此外,EC2 实例必须具有适当的 IAM 权限,通常通过实例配置文件授予,以便与 Systems Manager 服务通信。缺少这些权限会导致 SSM Agent 无法将数据发送给 Systems Manager,进而导致 Inspector 无法扫描实例。授予 inspector:StartAssessmentRun 权限与实例扫描无关,而是与启动评估运行的用户权限有关。EC2 Instance Connect 用于安全地连接到实例,与 Inspector 扫描无关。托管实例激活用于注册非 EC2 实例,不适用于 EC2 实例。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡