Un'AWS Organization (con tutte le funzionalità abilitate) gestisce più account che eseguono istanze EC2. L'azienda richiede che tutte le istanze EC2 attuali utilizzino Instance Metadata Service v2 (IMDSv2). Vogliono bloccare qualsiasi chiamata API AWS proveniente da istanze EC2 che non utilizzano IMDSv2. Quale approccio soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea un SCP che nega le azioni quando il valore della chiave di condizione ec2:MetadataHttpTokens non è uguale a required. Allega l'SCP alla root dell'organizzazione..
Perché questa è la risposta
L'opzione corretta implementa un Service Control Policy (SCP) che nega qualsiasi azione (rappresentata da "") se la condizione ec2:MetadataHttpTokens non è impostata su required. Questo assicura che tutte le chiamate API AWS originate da istanze EC2 siano consentite solo se l'istanza utilizza IMDSv2, poiché IMDSv2 richiede che MetadataHttpTokens sia required. L'SCP viene allegato alla root dell'organizzazione per applicare la policy a tutti gli account membri. Le opzioni errate sono: Negare ec2:RunInstances non bloccherebbe le chiamate API da istanze già in esecuzione. ec2:MetadataHttpPutResponseHopLimit controlla il numero di hop consentiti per le risposte IMDS, non l'uso di IMDSv2. ec2:RoleDelivery non è una chiave di condizione valida per questo scopo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta