Come si può impedire agli sviluppatori di associare un Elastic IP alle istanze EC2 di produzione e garantire che il team di sicurezza venga avvisato se un'istanza di produzione ha un Elastic IP in qualsiasi momento?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una policy IAM al gruppo IAM degli sviluppatori che nega i permessi di associate-address. Creare una regola AWS Config personalizzata che verifichi se un'istanza taggata come produzione ha un Elastic IP associato e avvisi il team di sicurezza..
Perché questa è la risposta
L'opzione corretta risolve entrambi i requisiti. Allegare una policy IAM che nega ec2:AssociateAddress al gruppo degli sviluppatori impedisce loro di associare Elastic IP. Una regola AWS Config personalizzata è ideale per il monitoraggio continuo e la notifica. Questa regola può essere configurata per rilevare le istanze di produzione con Elastic IP e attivare un avviso per il team di sicurezza, garantendo che non ci siano Elastic IP associati alle ist istanze di produzione. Le opzioni errate presentano delle lacune: L'interrogazione di CloudTrail con Athena è reattiva e non proattiva, non impedisce l'associazione iniziale. La verifica dei permessi IAM è un buon inizio, ma una funzione Lambda pianificata è meno efficiente e reattiva di AWS Config per il monitoraggio continuo. I ruoli IAM delle istanze EC2 non impediscono agli utenti di associare Elastic IP; i permessi IAM degli utenti sono ciò che conta.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta