Une entreprise utilise la fédération SAML pour accéder aux comptes AWS. Un compte de charge de travail isolé exécute une infrastructure Amazon EC2 immuable sans accès humain de routine. L'entreprise a besoin d'une capacité de « break-glass » pour accéder au compte de charge de travail et aux instances EC2 si SAML échoue. Un audit a révélé que le compte de charge de travail ne disposait pas de cette capacité. L'entreprise doit implémenter l'accès break-glass, enregistrer toutes les activités et notifier l'équipe de sécurité. Quelle combinaison de solutions répondra à ces exigences ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un utilisateur IAM local de type break-glass dans le compte de charge de travail pour l'équipe de sécurité. Créez un journal AWS CloudTrail avec livraison vers Amazon CloudWatch Logs. Utilisez Amazon EventBridge pour surveiller l'activité des utilisateurs locaux., Activez AWS Systems Manager Session Manager pour Amazon EC2. Configurez un filtre AWS CloudTrail pour l'activité Session Manager et envoyez les résultats à une rubrique Amazon Simple Notification Service (Amazon SNS)..
Pourquoi c'est la réponse
La première option correcte propose de créer un utilisateur IAM local pour l'accès d'urgence. C'est une pratique standard pour le "break-glass" car elle fournit un accès direct au compte AWS sans dépendre de SAML. L'enregistrement de l'activité via CloudTrail vers CloudWatch Logs et la surveillance avec EventBridge garantissent la traçabilité et la notification, répondant aux exigences d'audit et de sécurité. La deuxième option correcte suggère d'activer AWS Systems Manager Session Manager. Cela permet un accès sécurisé aux instances EC2 sans avoir besoin de clés SSH ou d'ouvrir des ports d'entrée sur les groupes de sécurité, ce qui est plus sûr que l'accès direct. La configuration d'un filtre CloudTrail pour l'activité Session Manager et l'envoi de notifications via SNS assurent la surveillance et l'alerte de l'équipe de sécurité. Les options incorrectes sont les suivantes : Créer une paire de clés EC2 ne fournit pas un accès au compte AWS lui-même, seulement aux instances EC2, et ne garantit pas la surveillance complète des activités du compte. Créer un rôle IAM de type break-glass avec AssumeRoleWithSAML ne résout pas le problème de défaillance de SAML, car il dépend toujours de SAML. Créer des utilisateurs locaux au niveau du système d'exploitation et configurer des groupes de sécurité non restreints est une pratique dangereuse qui compromet la sécurité en ouvrant des vecteurs d'attaque.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise