Ein Unternehmen nutzt die SAML-Föderation für den Zugriff auf AWS-Konten. Ein isoliertes Workload-Konto betreibt eine unveränderliche Amazon EC2-Infrastruktur ohne routinemäßigen menschlichen Zugriff. Das Unternehmen benötigt eine „Break-Glass“-Funktion, um auf das Workload-Konto und die EC2-Instances zugreifen zu können, falls SAML ausfällt. Ein Audit ergab, dass das Workload-Konto diese Funktion nicht besitzt. Das Unternehmen muss einen Break-Glass-Zugriff implementieren, alle Aktivitäten protokollieren und das Sicherheitsteam benachrichtigen. Welche Kombination von Lösungen erfüllt diese Anforderungen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen lokalen IAM-Break-Glass-Benutzer im Workload-Konto für das Sicherheitsteam. Erstellen Sie einen AWS CloudTrail Trail mit Lieferung an Amazon CloudWatch Logs. Verwenden Sie Amazon EventBridge, um die Aktivitäten lokaler Benutzer zu überwachen., Aktivieren Sie AWS Systems Manager Session Manager für Amazon EC2. Konfigurieren Sie einen AWS CloudTrail-Filter für Session Manager-Aktivitäten und senden Sie die Ergebnisse an ein Amazon Simple Notification Service (Amazon SNS)-Thema..
Warum dies die Antwort ist
Die erste korrekte Option bietet eine direkte Break-Glass-Lösung für den Zugriff auf das AWS-Konto selbst. Ein lokaler IAM-Benutzer im Workload-Konto ermöglicht den Zugriff, auch wenn SAML nicht verfügbar ist. CloudTrail protokolliert alle Aktivitäten dieses Benutzers in CloudWatch Logs, und EventBridge kann diese Protokolle überwachen und Benachrichtigungen senden, um die Nutzung des Break-Glass-Kontos zu alarmieren. Die zweite korrekte Option adressiert den Zugriff auf die EC2-Instanzen. AWS Systems Manager Session Manager ermöglicht den sicheren Zugriff auf EC2-Instanzen ohne offene Ports oder SSH-Schlüssel, was die Sicherheit erhöht. CloudTrail protokolliert Session Manager-Aktivitäten, und ein Filter mit SNS-Benachrichtigung stellt sicher, dass die Nutzung des Break-Glass-Zugriffs auf Instanzen sofort gemeldet wird. Die Option mit dem EC2-Schlüsselpaar ist weniger sicher, da Schlüsselpaare verwaltet und sicher verteilt werden müssen und ein Verlust oder Diebstahl weitreichende Folgen haben könnte. Die Option mit der IAM-Rolle und AssumeRoleWithSAML funktioniert nicht, wenn SAML ausfällt, was der Kern des Problems ist. Lokale Betriebssystembenutzer mit uneingeschränkten Sicherheitsgruppen sind ein erhebliches Sicherheitsrisiko und entsprechen nicht den Best Practices.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich