Una AWS Organization (con todas las características habilitadas) administra varias cuentas que ejecutan instancias EC2. La empresa requiere que todas las instancias EC2 actuales utilicen Instance Metadata Service v2 (IMDSv2). Quieren bloquear cualquier llamada a la API de AWS que se origine en instancias EC2 que no utilicen IMDSv2. ¿Qué enfoque satisface este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un SCP que deniegue acciones cuando el valor de la clave de condición ec2:MetadataHttpTokens no sea igual a required. Adjunte el SCP a la raíz de la organización..
Por qué esta es la respuesta
La opción correcta es crear un SCP que deniegue acciones cuando la clave de condición ec2:MetadataHttpTokens no sea igual a required. IMDSv2 requiere que el parámetro HttpTokens se establezca en required al lanzar una instancia. Un SCP aplicado a la raíz de la organización garantizará que cualquier instancia EC2 lanzada en cualquier cuenta de la organización cumpla con este requisito, denegando la acción si no se utiliza IMDSv2. Las otras opciones son incorrectas porque: Denegar ec2:RunInstances no es suficiente, ya que las instancias existentes que no usan IMDSv2 aún podrían realizar llamadas a la API. El requisito es bloquear cualquier llamada a la API que se origine en instancias que no usen IMDSv2. La clave de condición ec2:MetadataHttpPutResponseHopLimit controla el límite de saltos para las solicitudes de metadatos, no si se usa IMDSv2. La clave de condición ec2:RoleDelivery no existe.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta