Utilizzando AWS Control Tower, un'azienda ha un'OU che contiene più account AWS. L'azienda deve garantire che nessuna istanza Amazon EC2 nuova o esistente in tali account possa ottenere un indirizzo IP pubblico. Quale soluzione impone questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una Service Control Policy (SCP) che blocca l'avvio di istanze con un indirizzo IP pubblico e blocca anche l'associazione di un indirizzo IP pubblico a istanze esistenti. Associare l'SCP all'OU..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) associata all'OU è la soluzione più efficace e scalabile. Le SCP sono guardrail preventivi che impediscono azioni non conformi a livello di account all'interno di un'OU, garantendo che nessuna istanza EC2 possa essere avviata con un IP pubblico o che un IP pubblico possa essere associato a istanze esistenti. Le altre opzioni sono meno ideali: L'uso di AWS Systems Manager richiederebbe una configurazione manuale o complessa per ogni istanza e non sarebbe preventivo. I controlli proattivi di AWS Control Tower sono utili, ma un'SCP offre un controllo più granulare e preventivo sull'azione stessa. Una regola personalizzata di AWS Config con una funzione Lambda è una soluzione reattiva, che rileva e corregge le non conformità dopo che si sono verificate, anziché prevenirle.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta