Ein Unternehmen betreibt eine Anwendung zur Erfassung sensibler Daten über mehrere AWS-Konten (in AWS Organizations) hinweg. EC2-Instances in Auto Scaling-Gruppen verwenden ein benutzerdefiniertes AMI und haben keinen Internetzugang; erforderliche VPC-Endpunkte sind vorhanden. Administratoren benötigen einen automatisierten, zentral gesteuerten Zugriff, um sich zur Wartung und Fehlerbehebung bei den Instances anzumelden, und das Sicherheitsteam muss benachrichtigt werden, wenn auf Instances zugegriffen wird. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie EC2 Image Builder, um das benutzerdefinierte AMI mit dem neuesten SSM Agent neu zu erstellen; konfigurieren Sie die Auto Scaling-Gruppe so, dass die Rolle AmazonSSMManagedInstanceCore an Instances angehängt wird; verwenden Sie Systems Manager Session Manager für Anmeldungen; aktivieren Sie die Sitzungsprotokollierung in S3; erstellen Sie eine S3-Ereignisbenachrichtigung, die in einem SNS-Thema veröffentlicht wird, um Sicherheitsbenachrichtigungen zu erhalten..
Warum dies die Antwort ist
Die korrekte Lösung erfüllt alle Anforderungen. EC2 Image Builder erstellt das AMI mit dem SSM Agent neu, was für Session Manager erforderlich ist. Die Rolle AmazonSSMManagedInstanceCore gewährt den Instances die notwendigen Berechtigungen für Systems Manager. Session Manager ermöglicht den zentral gesteuerten Zugriff ohne direkte Internetverbindung. Die Sitzungsprotokollierung in S3 und die S3-Ereignisbenachrichtigung über ein SNS-Thema stellen sicher, dass das Sicherheitsteam über Zugriffe informiert wird. Die erste Option ist falsch, da EC2 Instance Connect Internetzugang erfordert, der hier nicht gegeben ist, und das Ändern von VPC-Routen für externen Zugriff die Sicherheitsanforderungen verletzen würde. Die zweite Option ist falsch, da NAT-Gateways und Bastion-Hosts unnötige Komplexität und Angriffsflächen schaffen, wenn Session Manager eine sicherere Alternative bietet. Die vierte Option ist falsch, da AWS Config keine SCPs an das Root-Konto anhängen kann, um Instance-Berechtigungen zu steuern; dies wird über IAM-Rollen und -Richtlinien gehandhabt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich