Una empresa utiliza VPC IP Address Manager (IPAM) con un pool de nivel superior 10.0.0.0/8 y pools de IPAM por cuenta, y comparte los pools a través de AWS RAM. El ingeniero de red debe evitar que los usuarios de cada cuenta de AWS creen nuevas VPC a menos que el CIDR se asigne desde el pool de IPAM de esa cuenta, y también evitar asociar CIDR a VPC existentes a menos que provengan del pool de IPAM de la cuenta. ¿Qué solución satisface estos requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un nuevo SCP en AWS Organizations que deniegue las acciones de Amazon EC2 CreateVpc y AssociateVpcCidrBlock a menos que la clave de contexto Ipv4IpamPoolId sea igual a un ID de pool de IPAM..
Por qué esta es la respuesta
La solución correcta es crear un SCP (Service Control Policy) en AWS Organizations. Un SCP permite establecer permisos máximos para todas las cuentas miembro en una organización, lo que lo hace ideal para aplicar restricciones a nivel de toda la organización. Al denegar las acciones ec2:CreateVpc y ec2:AssociateVpcCidrBlock a menos que la clave de contexto ec2:Ipv4IpamPoolId coincida con un ID de pool de IPAM específico, se asegura que todas las nuevas VPC y las asociaciones de CIDR utilicen rangos asignados por IPAM. Las otras opciones son incorrectas porque: Crear una regla de AWS Config o una función Lambda para eliminar VPC después de su creación es una solución reactiva, no proactiva, y no previene la creación inicial de VPC no conformes. Una regla de EventBridge con una función Lambda también es reactiva y no evita la creación inicial, además de que la eliminación de VPC puede causar interrupciones en el servicio.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta