Orion Analytics muss IMDSv2 für alle EC2-Instances durchsetzen. Sie verwenden bereits die von AWS Config verwaltete Regel ec2-imdsv2-check und wünschen sich eine vollständig automatisierte, Least-Privilege-Remediation, die HttpTokens auf „required“ setzt, ohne die Instances neu zu starten. Was sollten sie tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine AWS Config-Remediation an ec2-imdsv2-check anhängen, die das SSM Automation-Dokument AWS-ConfigureEC2InstanceMetadataOptions mit HttpTokens=required und einer AutomationAssumeRole verwendet, die ec2:ModifyInstanceMetadataOptions gewährt; die automatische Remediation aktivieren..
Warum dies die Antwort ist
Die korrekte Option nutzt AWS Config für die Erkennung von Non-Compliance und die automatische Behebung. Das SSM Automation-Dokument AWS-ConfigureEC2InstanceMetadataOptions kann die IMDSv2-Einstellungen (HttpTokens=required) einer laufenden EC2-Instance ändern, ohne einen Neustart zu erfordern, was die Anforderung erfüllt. Die AutomationAssumeRole mit ec2:ModifyInstanceMetadataOptions stellt die notwendigen Least-Privilege-Berechtigungen bereit. Systems Manager Patch Manager ist für Betriebssystem-Patches gedacht, nicht für die Konfiguration von Instance-Metadaten. Eine SCP würde neue Instance-Starts verhindern, aber bestehende Non-Compliant-Instances nicht beheben und kann zu Dienstunterbrechungen führen. Ein CloudWatch-Alarm, der Lambda zum Stoppen und Starten von Instances auslöst, würde einen Neustart erfordern, was explizit vermieden werden soll, und zu Ausfallzeiten führen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich