Een AWS Organization (met alle functies ingeschakeld) beheert meerdere accounts die EC2-instances draaien. Het bedrijf vereist dat alle huidige EC2-instances Instance Metadata Service v2 (IMDSv2) gebruiken. Ze willen alle AWS API-aanroepen blokkeren die afkomstig zijn van EC2-instances die geen IMDSv2 gebruiken. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een SCP aan die acties weigert wanneer de waarde van de ec2:MetadataHttpTokens condition key niet gelijk is aan required. Koppel de SCP aan de root van de organisatie..
Waarom dit het antwoord is
De juiste aanpak is om een Service Control Policy (SCP) te maken dat alle acties weigert wanneer de ec2:MetadataHttpTokens condition key niet gelijk is aan required. Dit SCP dwingt af dat alle API-aanroepen die afkomstig zijn van EC2-instances alleen worden toegestaan als IMDSv2 is geconfigureerd voor die instances, omdat required aangeeft dat IMDSv2 verplicht is. Door dit SCP aan de root van de organisatie te koppelen, wordt deze regel toegepast op alle accounts binnen de organisatie. De andere opties zijn incorrect omdat: Het weigeren van ec2:RunInstances wanneer ec2:MetadataHttpTokens niet gelijk is aan required voorkomt alleen het starten van nieuwe instances zonder IMDSv2, maar blokkeert geen API-aanroepen van bestaande instances die IMDSv1 gebruiken. Het gebruik van de ec2:MetadataHttpPutResponseHopLimit condition key is relevant voor de hoplimiet van IMDSv2, maar niet direct voor het afdwingen van het gebruik van IMDSv2 zelf voor API-aanroepen. De ec2:RoleDelivery condition key bestaat niet en is daarom geen geldige optie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig