Les ingénieurs d'astreinte doivent fréquemment accéder aux instances EC2 d'un sous-réseau privé pour le dépannage. Les instances exécutent soit des AMI AWS Windows actuelles, soit Amazon Linux, et un rôle IAM existe déjà pour l'autorisation. Quelle solution accorde aux ingénieurs l'accès en utilisant les permissions IAM sur ce rôle ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Ajoutez une instruction de politique au rôle IAM autorisant ssm:StartSession pour les instances, et demandez aux ingénieurs d'utiliser AWS Systems Manager Session Manager en assumant le rôle..
Pourquoi c'est la réponse
La bonne réponse est d'ajouter une instruction de politique au rôle IAM autorisant ssm:StartSession et d'utiliser AWS Systems Manager Session Manager. Session Manager permet un accès sécurisé aux instances EC2 sans ouvrir de ports d'entrée, gérer des clés SSH ou des adresses IP publiques. Il utilise les permissions IAM existantes pour l'autorisation, ce qui correspond aux exigences de la question. Les instances Windows et Linux actuelles sont prises en charge par SSM. Attribuer des adresses IP élastiques et ouvrir des ports de sécurité n'est pas sécurisé pour des instances privées et ne respecte pas le principe du moindre privilège. Construire un hôte bastion est une solution possible mais plus complexe que Session Manager et n'utilise pas directement le rôle IAM pour l'accès aux instances elles-mêmes. Déployer un Network Load Balancer exposé à Internet pour l'accès direct est une faille de sécurité majeure et n'est pas une méthode appropriée pour le dépannage d'instances privées.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise