Bereitschaftsingenieure müssen für die Fehlerbehebung häufig auf EC2-Instances in einem privaten Subnetz zugreifen. Die Instances führen entweder aktuelle AWS Windows AMIs oder Amazon Linux aus, und eine IAM-Rolle für die Autorisierung existiert bereits. Welche Lösung gewährt den Ingenieuren Zugriff, indem sie IAM-Berechtigungen für diese Rolle verwendet?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie der IAM-Rolle eine Richtlinienanweisung hinzu, die ssm:StartSession für die Instances erlaubt, und lassen Sie die Ingenieure AWS Systems Manager Session Manager verwenden, während sie die Rolle annehmen..
Warum dies die Antwort ist
Die korrekte Antwort ist, der IAM-Rolle eine Richtlinienanweisung hinzuzufügen, die ssm:StartSession für die Instances erlaubt, und die Ingenieure AWS Systems Manager Session Manager verwenden zu lassen, während sie die Rolle annehmen. Dies ist die sicherste und effizienteste Methode, da Session Manager den Zugriff auf private EC2-Instances ohne offene Ingress-Ports, Bastion-Hosts oder die Notwendigkeit von SSH-Schlüsseln ermöglicht. Die Instances müssen lediglich den SSM Agent installiert haben, der bei aktuellen AWS AMIs standardmäßig vorhanden ist. Die Option mit Elastic IPs und Sicherheitsgruppen ist weniger sicher, da sie öffentliche IPs erfordert und die Verwaltung von IP-Whitelists komplex sein kann. Die Bastion-Host-Lösung ist zwar funktional, aber Session Manager bietet eine einfachere und serverlose Alternative. Ein Internet-facing Network Load Balancer für Port 22/3389 ist unsicher und würde die privaten Subnetze dem Internet aussetzen, was ein großes Sicherheitsrisiko darstellt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich