Une AWS Organization (toutes les fonctionnalités activées) gère plusieurs comptes qui exécutent des instances EC2. L'entreprise exige que toutes les instances EC2 actuelles utilisent le service de métadonnées d'instance v2 (IMDSv2). Elle souhaite bloquer tous les appels d'API AWS provenant d'instances EC2 qui n'utilisent pas IMDSv2. Quelle approche répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une SCP qui refuse les actions lorsque la valeur de la clé de condition ec2:MetadataHttpTokens n'est pas égale à required. Attachez la SCP à la racine de l'organisation..
Pourquoi c'est la réponse
L'approche correcte consiste à créer une politique de contrôle de service (SCP) qui refuse toutes les actions si la clé de condition ec2:MetadataHttpTokens n'est pas définie sur required. Cette condition vérifie si l'instance EC2 utilise IMDSv2. En attachant cette SCP à la racine de l'organisation, elle s'applique à tous les comptes, bloquant ainsi les appels d'API AWS provenant d'instances EC2 qui n'utilisent pas IMDSv2. Les autres options sont incorrectes car : Refuser ec2:RunInstances ne bloque que le lancement de nouvelles instances, pas les actions des instances existantes. La clé de condition ec2:MetadataHttpPutResponseHopLimit contrôle le nombre de sauts autorisés pour les requêtes de métadonnées, pas l'utilisation d'IMDSv2. La clé de condition ec2:RoleDelivery n'existe pas.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise