安全策略禁止直接通过 SSH/RDP 访问 EC2 实例;授权员工应使用 AWS Systems Manager Session Manager。用户无法连接到一台预装了 SSM Agent 的 Ubuntu EC2 实例,但他们可以使用 Session Manager 访问同一子网中的其他实例。这些用户属于一个 IAM 组,该组拥有所有实例的 Session Manager 权限。SysOps 管理员应采取什么措施来解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 AmazonSSMManagedInstanceCore 托管策略附加到与 Ubuntu EC2 实例关联的 IAM 实例配置文件。.
为什么这是答案
正确的做法是向 Ubuntu EC2 实例关联的 IAM 实例配置文件附加 AmazonSSMManagedInstanceCore 托管策略。Session Manager 依赖于 SSM Agent 与 AWS Systems Manager 服务进行通信。为了使 SSM Agent 能够执行此操作,它需要适当的 IAM 权限。AmazonSSMManagedInstanceCore 策略提供了这些必需的权限。由于用户可以访问同一子网中的其他实例,这表明网络连接和用户权限不是问题,而实例本身的权限是问题。 开放端口 22 (SSH) 违反了安全策略,并且与使用 Session Manager 的目标相悖。配置 SSM Agent 使用特定用户名与 Session Manager 连接无关,因为 Session Manager 默认不使用 SSH 用户名。生成新的 SSH 密钥对并分发私钥也违反了安全策略,并且与使用 Session Manager 的目标不符。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡