Les instances se lancent actuellement dans un sous-réseau public et utilisent un script user-data pour télécharger et installer des artefacts d'application depuis Internet. Une nouvelle classification de sécurité exige que les instances n'aient pas d'accès à Internet, et bien que les instances se lancent correctement, l'application n'est pas installée. Quelle approche permettra d'installer l'application tout en garantissant l'absence d'accès à Internet ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Télécharger les artefacts d'application vers un compartiment S3 et créer un VPC endpoint pour S3. Attribuer un profil d'instance IAM aux instances EC2 afin qu'elles puissent lire les artefacts depuis S3 sans accès à Internet..
Pourquoi c'est la réponse
La bonne approche consiste à télécharger les artefacts d'application dans un compartiment S3 et à créer un point de terminaison de VPC pour S3. Cela permet aux instances EC2 d'accéder à S3 de manière privée, sans passer par Internet. L'attribution d'un profil d'instance IAM aux instances EC2 leur confère les autorisations nécessaires pour lire les artefacts depuis S3. Lancer les instances dans un sous-réseau public avec des Elastic IPs, puis les dissocier, ne garantit pas l'absence d'accès à Internet pendant l'installation et est une solution complexe. Créer une passerelle NAT donnerait aux instances un accès à Internet, ce qui est contraire à l'exigence de sécurité. Créer un groupe de sécurité qui autorise uniquement l'accès sortant au référentiel d'artefacts ne garantit pas non plus l'absence d'accès à Internet et est une solution temporaire et risquée.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise