Ein Unternehmen führt Schwachstellen-Scans für EC2-Instances über viele Mitgliedskonten in einer AWS Organization durch. VPCs sind an ein gemeinsam genutztes Transit Gateway angehängt und leiten den ausgehenden Datenverkehr über eine zentrale Egress-VPC. Amazon Inspector ist von einem delegierten Administratorkonto aus aktiviert, aber einige Instances erscheinen in der Liste „nicht gescannt“ von Inspector. Welche Kombination von Maßnahmen sollte der DevOps-Ingenieur ergreifen, um dies zu beheben? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Überprüfen Sie, ob der AWS Systems Manager (SSM) Agent auf den EC2-Instances, die Amazon Inspector nicht scannt, installiert ist und ausgeführt wird., Verknüpfen Sie die Ziel-EC2-Instances mit Sicherheitsgruppen, die ausgehende Kommunikation auf Port 443 zum AWS Systems Manager Service-Endpunkt zulassen., Verknüpfen Sie die Ziel-EC2-Instances mit Instance-Profilen, die Berechtigungen zur Kommunikation mit AWS Systems Manager gewähren..
Warum dies die Antwort ist
Amazon Inspector nutzt AWS Systems Manager (SSM) Agent, um Informationen von EC2-Instances zu sammeln. Daher ist es entscheidend, dass der SSM Agent auf den betroffenen Instances installiert ist und läuft. Die Kommunikation zwischen dem SSM Agent und dem AWS Systems Manager Service-Endpunkt erfolgt über Port 443. Sicherheitsgruppen müssen ausgehenden Datenverkehr auf diesem Port zulassen, damit der Agent erfolgreich kommunizieren kann. Des Weiteren benötigt der SSM Agent entsprechende Berechtigungen, um mit dem Systems Manager Service zu interagieren. Diese Berechtigungen werden über ein IAM-Instance-Profil bereitgestellt, das den EC2-Instances zugewiesen ist. Die Option, die IAM-Rolle des DevOps-Ingenieurs mit inspector:StartAssessmentRun zu versehen, ist irrelevant, da es hier um die Scanbarkeit der Instances geht, nicht um das Starten eines Scans. EC2 Instance Connect ist für den SSH-Zugriff gedacht und hat keinen direkten Einfluss auf die Funktionsweise von Amazon Inspector oder SSM Agent. Das Erstellen einer Managed-Instance-Aktivierung ist für Instances außerhalb von EC2 gedacht oder wenn der SSM Agent nicht automatisch installiert wird; für EC2-Instances ist ein Instance-Profil der Standardweg.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich