Een AWS Organization met één OU draait EC2-instances in member accounts. Het bedrijf moet ervoor zorgen dat de credentials van elke EC2-instance alleen kunnen worden gebruikt vanaf de specifieke EC2-instance waarvoor ze zijn uitgegeven. Welke SCP-configuratie zal dit afdwingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een SCP die controleert of aws:EC2InstanceSourceVPC en aws:SourceVpc hetzelfde zijn; weiger zo niet. Controleer ook of aws:EC2InstanceSourcePrivateIPv4 en aws:VpcSourceIp hetzelfde zijn; weiger zo niet. Pas de SCP toe op de OU..
Waarom dit het antwoord is
De correcte optie gebruikt de conditiesleutels aws:EC2InstanceSourceVPC en aws:SourceVpc om te controleren of de aanvraag afkomstig is van dezelfde VPC als waar de EC2-instance is geïmplementeerd. Daarnaast gebruikt het aws:EC2InstanceSourcePrivateIPv4 en aws:VpcSourceIp om te verifiëren dat de aanvraag afkomstig is van het specifieke privé-IP-adres van de instance. Dit zorgt ervoor dat de credentials alleen vanaf de bedoelde instance kunnen worden gebruikt. Het toepassen van de SCP op de OU zorgt voor een consistente handhaving over alle member accounts. De eerste onjuiste optie gebruikt aws:VpcSourceIp en aws:EC2InstanceSourcePrivateIpv4 maar combineert deze met een CIDR-blok, wat minder specifiek is dan de exacte IP-vergelijking. De derde optie vereist het opsommen van specifieke VPC-waarden en IP-adressen, wat niet schaalbaar is en niet dynamisch werkt met EC2-instance credentials. De vierde optie verwisselt de conditiesleutels aws:VpcSourceIp en aws:SourceVpc met aws:EC2InstanceSourceVPC en aws:EC2InstanceSourcePrivateIPv4, waardoor de logica incorrect wordt.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig