Ein Unternehmen nutzt AWS Directory Service for Microsoft Active Directory als Identitätsanbieter und verlangt, dass die gesamte Infrastruktur mit AWS CloudFormation bereitgestellt wird. Ein DevOps-Ingenieur hat eine CloudFormation-Vorlage erstellt, die eine EC2-Startvorlage, eine IAM-Rolle, eine EC2-Sicherheitsgruppe und eine Auto Scaling-Gruppe für Windows EC2-Instances definiert. Alle EC2-Instances müssen automatisch der AWS Managed Microsoft AD-Domäne beitreten. Welcher Ansatz bietet den erforderlichen Domänenbeitritt mit der größten betrieblichen Effizienz?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie in der CloudFormation-Vorlage Tags zur Startvorlage hinzu, die beim Start der Instance weitergegeben werden. Erstellen Sie eine AWS::SSM::Association, die das Automation-Runbook AWS-JoinDirectoryServiceDomain für Instances mit diesen Tags ausführt und die zum Beitritt zum AWS Managed Microsoft AD-Verzeichnis erforderlichen Parameter bereitstellt. Hängen Sie die verwalteten Richtlinien AmazonSSMManagedInstanceCore und AmazonSSMDirectoryServiceAccess an die von den Instances verwendete IAM-Rolle an..
Warum dies die Antwort ist
Die korrekte Option nutzt AWS Systems Manager (SSM) Association und das vordefinierte Runbook AWS-JoinDirectoryServiceDomain, um den Domänenbeitritt automatisch zu verwalten. Durch das Taggen der Instances und die Erstellung einer SSM-Assoziation, die auf diese Tags abzielt, wird der Domänenbeitritt bei jedem Start einer neuen Instance in der Auto Scaling-Gruppe effizient und ohne manuelle Eingriffe oder das Einbetten von Anmeldeinformationen in Benutzerdaten durchgeführt. Die angehängten IAM-Richtlinien AmazonSSMManagedInstanceCore und AmazonSSMDirectoryServiceAccess stellen sicher, dass die Instances die erforderlichen Berechtigungen für SSM und den Zugriff auf den Verzeichnisdienst haben. Die erste Option ist weniger effizient, da sie ein benutzerdefiniertes SSM-Dokument erfordert, anstatt das vordefinierte Runbook zu nutzen. Die dritte Option verwendet AWS-CreateManagedWindowsInstanceWithApproval, was für diesen Anwendungsfall nicht optimal ist, da es eine Genehmigung erfordert und nicht direkt für den Domänenbeitritt von bestehenden Instances in einer Auto Scaling-Gruppe konzipiert ist. Die vierte Option ist unsicher, da sie Anmeldeinformationen über Benutzerdaten abruft und in das Instance-Setup einbettet, was ein Sicherheitsrisiko darstellt und weniger betrieblich effizient ist als die SSM-Automatisierung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich