Necesita un proceso automatizado y a nivel de toda la organización para aislar instancias de Amazon EC2 comprometidas cuando reciben una etiqueta específica. ¿Qué combinación de pasos implementará esto en todas las cuentas? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Utilice AWS CloudFormation StackSets para implementar las pilas de CloudFormation requeridas en cada cuenta de AWS., Cree una plantilla de CloudFormation que cree un rol de instancia EC2 sin políticas de IAM y un grupo de seguridad que no tenga reglas de entrada o salida. Use esa plantilla para crear una Lambda que reemplace los grupos de seguridad de la instancia con el grupo restrictivo, y active la Lambda a través de una regla de EventBridge cuando se aplique la etiqueta específica..
Por qué esta es la respuesta
La opción de usar AWS CloudFormation StackSets es correcta porque permite la implementación consistente y a nivel de toda la organización de recursos de AWS en múltiples cuentas y regiones desde una sola plantilla, lo cual es esencial para una solución centralizada de aislamiento de instancias. La segunda opción correcta describe una solución automatizada: una plantilla de CloudFormation define un rol de instancia EC2 sin permisos y un grupo de seguridad sin reglas de entrada/salida. Una función Lambda, activada por EventBridge cuando se aplica la etiqueta de aislamiento, reemplaza los grupos de seguridad de la instancia comprometida con este grupo restrictivo, aislando eficazmente la instancia. Las opciones incorrectas son: Crear un SCP para denegar ec2: cuando la etiqueta de solicitud "isolation" sea falsa no es un mecanismo de aislamiento efectivo, ya que los SCPs controlan los permisos a nivel de la organización y no modifican el estado de las instancias existentes. La opción de crear un rol de instancia EC2 sin políticas de IAM y un grupo de seguridad con un Denegar explícito en todo el tráfico, y luego usar una Lambda para adjuntar el rol y agregar una ACL de red, es menos eficiente y más compleja que simplemente reemplazar el grupo de seguridad. Las ACLs de red operan a nivel de subred y no son tan granulares como los grupos de seguridad para el aislamiento de instancias individuales.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta