ある企業は、トップレベルの10.0.0.0/8プールとアカウントごとのIPAMプールでVPC IP Address Manager (IPAM) を使用しており、AWS RAMを介してプールを共有しています。ネットワークエンジニアは、各AWSアカウントのユーザーが、そのアカウントのIPAMプールからCIDRが割り当てられない限り新しいVPCを作成できないようにし、また、既存のVPCにCIDRを関連付ける場合も、そのアカウントのIPAMプールからでない限り関連付けられないようにする必要があります。これらの要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: Ipv4IpamPoolIdコンテキストキーがIPAMプールIDと等しくない限り、CreateVpcおよびAssociateVpcCidrBlock Amazon EC2アクションを拒否する新しいSCPをAWS Organizationsに作成します。.
これが解答である理由
この要件は、新しいVPCの作成時や既存VPCへのCIDR割り当て時に、特定のアカウントのIPAMプールからのCIDR使用を強制するものです。SCP(Service Control Policy)は、AWS Organizationsのサービスレベルでアクションを制限する強力な方法です。Ipv4IpamPoolId コンテキストキーを使用することで、CreateVpc および AssociateVpcCidrBlock アクションが特定のIPAMプールIDと関連付けられている場合にのみ許可されるように設定できます。これにより、ユーザーが指定されたIPAMプール以外のCIDRを使用してVPCを作成または変更することを効果的に防止できます。 他の選択肢は、VPCが作成された後に検出して削除するアプローチであり、予防的ではありません。SCPは、不正な操作を最初から防ぐため、最も効果的で効率的なソリューションです。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要