Un'azienda esegue un'applicazione di acquisizione dati sensibili su più account AWS (in AWS Organizations). Le istanze EC2 in gruppi Auto Scaling utilizzano un'AMI personalizzata e non hanno accesso a Internet; sono presenti gli endpoint VPC richiesti. Gli amministratori necessitano di un accesso automatizzato e controllato centralmente per accedere alle istanze per la manutenzione e la risoluzione dei problemi, e il team di sicurezza deve essere avvisato ogni volta che si accede alle istanze. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Utilizzare EC2 Image Builder per ricostruire l'AMI personalizzata con l'ultima versione di SSM Agent; configurare il gruppo Auto Scaling per allegare il ruolo AmazonSSMManagedInstanceCore alle istanze; utilizzare Systems Manager Session Manager per gli accessi; abilitare la registrazione delle sessioni su S3; creare una notifica di evento S3 da pubblicare su un argomento SNS per le notifiche di sicurezza..
Perché questa è la risposta
L'opzione corretta soddisfa tutti i requisiti. EC2 Image Builder consente di aggiornare l'AMI con SSM Agent, essenziale per Systems Manager. Il ruolo AmazonSSMManagedInstanceCore fornisce le autorizzazioni necessarie a SSM Agent. Session Manager permette l'accesso controllato e centralizzato alle istanze senza esporle a Internet, poiché gli endpoint VPC sono già presenti. La registrazione delle sessioni su S3 e la successiva notifica tramite SNS garantiscono che il team di sicurezza sia avvisato di ogni accesso. Le altre opzioni presentano difetti: La prima opzione suggerisce EC2 Instance Connect, che richiede l'accesso SSH diretto e non è ideale per istanze senza accesso a Internet. Modificare le route VPC tramite cfn-init per accesso esterno è rischioso e contrario al requisito di non accesso a Internet. La seconda opzione introduce un NAT gateway e un bastion host, che espongono le istanze a Internet e complicano l'architettura, andando contro il requisito di non accesso a Internet. La quarta opzione propone Systems Manager Automation per integrare SSM Agent, il che è possibile, ma suggerisce di allegare un SCP all'account root per consentire alle istanze di raggiungere Systems Manager, un approccio meno granulare e potenzialmente rischioso rispetto all'assegnazione di un ruolo IAM specifico all'istanza.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta