Une entreprise migre ses charges de travail Amazon EC2 vers Instance Metadata Service Version 2 (IMDSv2). Un ingénieur en sécurité doit déterminer si des instances EC2 utilisent toujours Instance Metadata Service Version 1 (IMDSv1). Comment l'ingénieur peut-il confirmer que le point de terminaison IMDSv1 n'est plus utilisé ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un tableau de bord Amazon CloudWatch. Vérifier que la métrique EC2:MetadataNoToken est à zéro pour toutes les instances EC2. Surveiller le tableau de bord..
Pourquoi c'est la réponse
La métrique EC2:MetadataNoToken dans Amazon CloudWatch indique le nombre d'appels à IMDSv1 (qui ne nécessite pas de jeton) au lieu d'IMDSv2 (qui en exige un). Si toutes les instances utilisent IMDSv2, cette métrique doit être à zéro. Surveiller un tableau de bord CloudWatch avec cette métrique permet de confirmer l'absence d'utilisation d'IMDSv1. Activer la journalisation avec l'agent CloudWatch est une approche manuelle et complexe, car IMDSv1 ne génère pas de journaux spécifiques facilement exploitables. Bloquer l'accès HTTP au point de terminaison IMDSv1 avec un groupe de sécurité empêcherait son utilisation mais ne confirmerait pas son absence d'utilisation avant le blocage, et pourrait casser des applications qui en dépendent encore. Configurer des scripts de données utilisateur pour envoyer des journaux à CloudTrail est une solution personnalisée, plus complexe et moins fiable que l'utilisation d'une métrique native.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise