Une entreprise utilise AWS Control Tower et possède une unité d'organisation (OU) qui contient plusieurs comptes AWS. L'entreprise doit s'assurer qu'aucune instance Amazon EC2 nouvelle ou existante dans ces comptes ne peut obtenir une adresse IP publique. Quelle solution permet de faire respecter cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une politique de contrôle de service (SCP) qui bloque le lancement d'instances avec une adresse IP publique et bloque également l'attribution d'une adresse IP publique aux instances existantes. Attacher la SCP à l'OU..
Pourquoi c'est la réponse
La création d'une politique de contrôle de service (SCP) est la solution la plus efficace et proactive. Les SCP sont appliquées au niveau de l'OU et empêchent les actions non autorisées avant qu'elles ne se produisent. En bloquant les actions ec2:RunInstances avec AssociatePublicIpAddress défini sur true et ec2:AssociateAddress pour les adresses IP publiques, la SCP garantit qu'aucune instance nouvelle ou existante ne peut obtenir une adresse IP publique. Les autres options sont moins efficaces : Les runbooks Systems Manager sont réactifs et nécessitent une configuration sur chaque instance, ce qui n'est pas évolutif. Le contrôle proactif AWS Control Tower est une bonne option, mais la SCP est plus directe et couvre à la fois le lancement et l'association d'IP. La règle AWS Config est réactive et ne prévient pas la création initiale, nécessitant une remédiation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise