Eine AWS Organization (alle Funktionen aktiviert) verwaltet mehrere Konten, die EC2-Instances ausführen. Das Unternehmen verlangt, dass alle aktuellen EC2-Instances den Instance Metadata Service v2 (IMDSv2) verwenden. Es möchte alle AWS-API-Aufrufe blockieren, die von EC2-Instances stammen, die IMDSv2 nicht verwenden. Welcher Ansatz erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine SCP, die Aktionen verweigert, wenn der Wert des Condition Keys ec2:MetadataHttpTokens nicht dem Wert required entspricht. Hängen Sie die SCP an das Organisations-Root an..
Warum dies die Antwort ist
Die korrekte Antwort ist, eine SCP zu erstellen, die Aktionen verweigert, wenn der Condition Key ec2:MetadataHttpTokens nicht auf required gesetzt ist, und diese SCP an das Organisations-Root anzuhängen. Dies stellt sicher, dass alle neuen EC2-Instances in der Organisation IMDSv2 verwenden müssen, da der Start von Instances, die IMDSv1 zulassen, blockiert wird. Die erste Option ist falsch, da sie ec2:RunInstances verweigert, aber die Anforderung ist, alle API-Aufrufe von Instances zu blockieren, die IMDSv2 nicht verwenden, nicht nur den Start. Die zweite Option ist falsch, da ec2:MetadataHttpPutResponseHopLimit die Anzahl der Hops für den Metadatendienst steuert und nicht direkt die Verwendung von IMDSv2 erzwingt. Die dritte Option ist falsch, da ec2:RoleDelivery kein gültiger Condition Key für diesen Zweck ist und die Verweigerung von "" zu weitreichend wäre.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich