Una empresa utiliza AWS Control Tower y tiene una OU que contiene varias cuentas de AWS. La empresa debe asegurarse de que ninguna instancia de Amazon EC2, nueva o existente, en esas cuentas pueda obtener una dirección IP pública. ¿Qué solución aplica este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una Service Control Policy (SCP) que bloquee el lanzamiento de instancias con una dirección IP pública y también bloquee la asociación de una dirección IP pública a instancias existentes. Adjuntar la SCP a la OU..
Por qué esta es la respuesta
La respuesta correcta es crear una Service Control Policy (SCP) porque las SCPs son la herramienta más efectiva y centralizada en AWS Organizations para aplicar restricciones de permisos a nivel de OU o cuenta. Una SCP puede denegar explícitamente las acciones de lanzamiento de instancias con IP pública (ec2:RunInstances con AssociatePublicIpAddress) y la asociación de IP públicas a instancias existentes (ec2:AssociateAddress), asegurando el cumplimiento de forma proactiva y obligatoria para todas las cuentas dentro de la OU. Las otras opciones son menos adecuadas: Configurar AWS Systems Manager es reactivo y requiere configuración en cada instancia, no es una solución centralizada ni proactiva para nuevas instancias. Los controles proactivos de AWS Control Tower son para detectar desviaciones de cumplimiento, no para prevenir acciones antes de que ocurran de manera tan granular como una SCP. Una regla personalizada de AWS Config es reactiva, detectando incumplimientos después de que ocurren y requiriendo remediación, en lugar de prevenir la acción inicial.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta