Un'azienda utilizza VPC IP Address Manager (IPAM) con un pool di primo livello 10.0.0.0/8 e pool IPAM per account, e condivide i pool tramite AWS RAM. L'ingegnere di rete deve impedire agli utenti di ogni account AWS di creare nuove VPC a meno che il CIDR non sia allocato dal pool IPAM di quell'account, e anche impedire l'associazione di CIDR a VPC esistenti a meno che non provengano dal pool IPAM dell'account. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una nuova SCP in AWS Organizations che neghi le azioni Amazon EC2 CreateVpc e AssociateVpcCidrBlock a meno che la chiave di contesto Ipv4IpamPoolId non sia uguale a un ID di pool IPAM..
Perché questa è la risposta
La soluzione corretta è creare una SCP (Service Control Policy) in AWS Organizations. Le SCP consentono di stabilire permessi massimi per tutti gli account membri, impedendo azioni non conformi. Nello specifico, negare ec2:CreateVpc e ec2:AssociateVpcCidrBlock a meno che la chiave di condizione ec2:Ipv4IpamPoolId non sia presente e corrisponda a un pool IPAM specifico dell'account, garantisce che tutte le nuove VPC e le associazioni CIDR provengano dai pool IPAM designati. Le opzioni che coinvolgono AWS Config, Lambda o EventBridge sono reattive (rilevano e correggono dopo l'azione) piuttosto che preventive, e non impediscono la creazione iniziale di risorse non conformi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta