Une entreprise exécute des charges de travail sur des instances EC2 et exige que toutes les instances utilisent la version 2 du service de métadonnées d'instance (IMDSv2). Si une instance autorise toujours IMDSv1, elle doit être arrêtée. Quelle approche répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activez AWS Config dans le compte et utilisez une règle gérée pour évaluer les instances EC2. Configurez la règle pour corriger les instances non conformes en utilisant un document d'automatisation AWS Systems Manager qui arrête l'instance..
Pourquoi c'est la réponse
L'activation d'AWS Config avec une règle gérée est la solution la plus efficace car elle permet une évaluation continue de la conformité des instances EC2 et une correction automatique. La règle gérée ec2-imdsv2-check vérifie spécifiquement si IMDSv2 est activé. En cas de non-conformité (IMDSv1 est toujours autorisé), AWS Config peut déclencher un document d'automatisation AWS Systems Manager pour arrêter l'instance, répondant ainsi directement à l'exigence. Les autres options sont moins adaptées : Une limite d'autorisations IAM empêcherait le lancement d'instances non conformes, mais ne gérerait pas les instances existantes. Amazon Inspector est un service d'analyse de vulnérabilités, pas un outil de conformité IMDSv2. Une règle EventBridge avec une fonction Lambda personnalisée serait plus complexe à maintenir et moins robuste qu'une règle gérée AWS Config.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise