Une entreprise utilise VPC IP Address Manager (IPAM) avec un pool de niveau supérieur 10.0.0.0/8 et des pools IPAM par compte, et partage les pools via AWS RAM. L'ingénieur réseau doit empêcher les utilisateurs de chaque compte AWS de créer de nouveaux VPC, sauf si le CIDR est alloué à partir du pool IPAM de ce compte, et également empêcher l'association de CIDR à des VPC existants, sauf s'ils proviennent du pool IPAM du compte. Quelle solution répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une nouvelle SCP dans AWS Organizations qui refuse les actions Amazon EC2 CreateVpc et AssociateVpcCidrBlock, sauf si la clé de contexte Ipv4IpamPoolId est égale à un ID de pool IPAM..
Pourquoi c'est la réponse
La solution correcte consiste à utiliser une SCP (Service Control Policy) dans AWS Organizations. Les SCP permettent de définir des limites d'autorisations pour tous les comptes d'une organisation. En refusant les actions ec2:CreateVpc et ec2:AssociateVpcCidrBlock à moins que la clé de condition ec2:Ipv4IpamPoolId ne corresponde à un pool IPAM spécifique, on garantit que tous les nouveaux VPC et les CIDR associés proviennent des pools IPAM gérés. Les autres options sont moins efficaces ou ne répondent pas entièrement aux exigences : Les règles AWS Config et les fonctions Lambda exécutées périodiquement (options 1 et 3) agissent de manière réactive en supprimant les ressources non conformes, ce qui peut entraîner des interruptions de service et ne prévient pas la création initiale. La règle EventBridge (option 4) est également réactive et ne bloque pas la création ou l'association au moment de l'action.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise