Les développeurs ne doivent lancer des instances EC2 qu'à partir d'un ensemble d'AMI approuvées, mais certains continuent de lancer des instances à partir d'images non approuvées. L'équipe des opérations a besoin d'un moyen automatisé pour détecter et arrêter toute instance EC2 lancée à partir d'une AMI qui ne figure pas sur la liste approuvée. Quelle approche répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle gérée AWS Config qui vérifie si les instances en cours d'exécution ont été lancées à partir d'AMI figurant sur la liste approuvée, et configurer une correction automatique pour exécuter un runbook AWS Systems Manager Automation qui arrête les instances non conformes..
Pourquoi c'est la réponse
La création d'une règle gérée AWS Config est la solution la plus efficace car elle permet de surveiller en continu la conformité des instances EC2 par rapport à une liste d'AMI approuvées. La correction automatique via un runbook AWS Systems Manager Automation est idéale pour arrêter les instances non conformes de manière proactive. Les autres options sont moins adaptées : Stocker les AMI dans DynamoDB et utiliser des modèles de lancement ne permettrait pas de détecter et d'arrêter les instances déjà lancées ou celles lancées en dehors des modèles. Les métriques CloudWatch ne fournissent pas nativement les informations détaillées sur les AMI de lancement pour déclencher une alarme spécifique. Amazon Inspector est conçu pour l'évaluation des vulnérabilités et la gestion des configurations de sécurité, pas pour la surveillance continue de la conformité des AMI de lancement de cette manière.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise