Orion Analytics는 모든 EC2 인스턴스에 IMDSv2를 적용해야 합니다. 이들은 이미 AWS Config 관리형 규칙인 ec2-imdsv2-check를 사용하고 있으며, 인스턴스를 재부팅하지 않고 HttpTokens를 required로 설정하는 완전 자동화된 최소 권한의 수정 작업을 원합니다. 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: HttpTokens=required 및 ec2:ModifyInstanceMetadataOptions를 부여하는 AutomationAssumeRole을 사용하여 SSM Automation 문서 AWS-ConfigureEC2InstanceMetadataOptions로 ec2-imdsv2-check에 AWS Config 수정 작업을 연결하고 자동 수정을 활성화합니다..
이것이 정답인 이유
이 옵션은 AWS Config의 ec2-imdsv2-check 관리형 규칙과 SSM Automation 문서 AWS-ConfigureEC2InstanceMetadataOptions를 연결하여 IMDSv2를 자동으로 적용합니다. AutomationAssumeRole에 ec2:ModifyInstanceMetadataOptions 권한을 부여하고 HttpTokens=required로 설정하면, 인스턴스를 재부팅하지 않고도 IMDSv2를 필수적으로 만들 수 있습니다. 이는 최소 권한 원칙을 따르며 완전 자동화된 수정 작업을 제공합니다. Systems Manager Patch Manager는 IMDSv2 적용에 적합하지 않으며, SCP는 기존 인스턴스를 수정하지 않습니다. CloudWatch 경보와 Lambda 함수를 사용하여 인스턴스를 중지하고 시작하는 것은 재부팅이 필요하므로 요구 사항에 부합하지 않습니다.