Una startup ejecuta una flota de instancias EC2 de Amazon Linux 2 en subredes privadas y los ingenieros confían en SSH para la resolución de problemas. La VPC tiene subredes públicas y privadas, un NAT gateway y una VPN de sitio a sitio a las instalaciones. Los grupos de seguridad de EC2 actuales permiten SSH directo desde la red local. La empresa desea controles SSH más estrictos y auditoría de los comandos ejecutados por los ingenieros. ¿Qué enfoque debe recomendar un arquitecto de soluciones?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un rol de IAM con la política administrada AmazonSSMManagedInstanceCore y adjuntarlo a todas las instancias EC2. Eliminar todas las reglas de grupos de seguridad que permiten el puerto TCP 22 entrante. Requerir que los ingenieros instalen el complemento de Systems Manager Session Manager y se conecten usando Systems Manager start-session para que las sesiones sean auditadas..
Por qué esta es la respuesta
La opción correcta es la que mejor aborda los requisitos de controles SSH más estrictos y auditoría de comandos. Crear un rol de IAM con la política AmazonSSMManagedInstanceCore y adjuntarlo a las instancias EC2 permite que Systems Manager Session Manager se conecte a las instancias sin abrir puertos SSH en los grupos de seguridad, lo que mejora la seguridad. Session Manager registra automáticamente los comandos ejecutados en CloudWatch Logs o S3, cumpliendo con el requisito de auditoría. Las opciones incorrectas son: Instalar EC2 Instance Connect: Aunque mejora la seguridad al no requerir claves SSH directamente en las instancias, no proporciona la auditoría de comandos ejecutados en la sesión. Restringir los grupos de seguridad a IP de ingenieros y CloudWatch Agent: Esto mejora la seguridad de acceso, pero no proporciona una auditoría de los comandos ejecutados durante la sesión SSH, solo de los registros del sistema operativo. Restringir los grupos de seguridad a IP de ingenieros, AWS Config y Firewall Manager: Esta opción se centra en la gestión y auditoría de los grupos de seguridad, no en la auditoría de los comandos ejecutados dentro de las sesiones SSH.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta