Une entreprise exécute une application d'ingestion de données sensibles sur plusieurs comptes AWS (dans AWS Organizations). Les instances EC2 des groupes Auto Scaling utilisent une AMI personnalisée et n'ont pas d'accès à Internet ; les points de terminaison VPC requis sont en place. Les administrateurs ont besoin d'un accès automatisé et contrôlé de manière centralisée pour se connecter aux instances à des fins de maintenance et de dépannage, et l'équipe de sécurité doit être avertie chaque fois que les instances sont consultées. Quelle solution répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Utilisez EC2 Image Builder pour reconstruire l'AMI personnalisée avec le dernier agent SSM ; configurez le groupe Auto Scaling pour attacher le rôle AmazonSSMManagedInstanceCore aux instances ; utilisez Systems Manager Session Manager pour les connexions ; activez la journalisation des sessions vers S3 ; créez une notification d'événement S3 pour publier sur une rubrique SNS pour les notifications de sécurité..
Pourquoi c'est la réponse
La solution correcte répond à toutes les exigences. EC2 Image Builder permet de reconstruire l'AMI avec l'agent SSM préinstallé, essentiel pour les instances sans accès Internet. L'attachement du rôle AmazonSSMManagedInstanceCore aux instances via le groupe Auto Scaling leur donne les permissions nécessaires pour communiquer avec Systems Manager. Session Manager fournit un accès sécurisé et centralisé sans ouvrir de ports SSH/RDP. La journalisation des sessions vers S3, combinée à une notification d'événement S3 vers SNS, assure l'audit et l'alerte de sécurité requis. Les autres options sont incorrectes car : La première option propose des modifications de routes VPC pour un accès externe, ce qui contredit l'exigence de non-accès à Internet et introduit des risques de sécurité. La deuxième option suggère une passerelle NAT et un hôte bastion, ce qui est une solution plus complexe et coûteuse, et non nécessaire avec Session Manager. La quatrième option propose d'utiliser AWS Config pour attacher une SCP au compte racine, ce qui est une mauvaise pratique de sécurité et ne résout pas le problème de l'installation de l'agent SSM sur l'AMI.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise