Un singolo account AWS in una Regione esegue centinaia di istanze EC2 che vengono avviate e terminate frequentemente. La policy di sicurezza richiede che ogni istanza EC2 in esecuzione abbia un profilo di istanza; se non ne è allegato nessuno, deve essere applicato un profilo predefinito senza permessi IAM. L'ingegnere ha trovato istanze esistenti senza un profilo di istanza e lanci in corso che omettono anche un profilo. Cosa garantirà che tutte le istanze EC2 attuali e future nella Regione abbiano un profilo di istanza allegato?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare la regola gestita AWS Config ec2-instance-profile-attached (attivata da modifiche di configurazione) e configurare la correzione automatica che esegue un runbook di Systems Manager Automation per allegare il profilo di istanza predefinito..
Perché questa è la risposta
La regola gestita AWS Config ec2-instance-profile-attached è progettata specificamente per rilevare istanze EC2 senza un profilo di istanza. Abilitando la correzione automatica con un runbook di Systems Manager Automation, è possibile allegare il profilo predefinito sia alle istanze esistenti che a quelle nuove che vengono lanciate senza un profilo. Questo garantisce la conformità continua. Le altre opzioni sono meno efficaci: La creazione di una regola EventBridge per RunInstances o StartInstances non coprirebbe le istanze esistenti che sono già in esecuzione senza un profilo. La regola gestita iam-role-managed-policy-check non è pertinente in quanto controlla le policy gestite allegate ai ruoli IAM, non la presenza di profili di istanza sulle EC2.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta