Een bedrijf gebruikt AWS Control Tower en heeft een OU die meerdere AWS-accounts bevat. Het bedrijf moet ervoor zorgen dat geen nieuwe of bestaande Amazon EC2-instances in die accounts een openbaar IP-adres kunnen verkrijgen. Welke oplossing dwingt deze vereiste af?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Service Control Policy (SCP) aan die het starten van instances met een openbaar IP-adres blokkeert en ook het koppelen van een openbaar IP-adres aan bestaande instances blokkeert. Koppel de SCP aan de OU..
Waarom dit het antwoord is
Een Service Control Policy (SCP) is de meest effectieve manier om deze vereiste af te dwingen. SCP's maken deel uit van AWS Organizations en kunnen worden toegepast op een Organizational Unit (OU), waardoor ze beleid afdwingen voor alle accounts binnen die OU. Een SCP kan expliciet de acties ec2:RunInstances (wanneer een openbaar IP-adres is opgegeven) en ec2:AssociateAddress (voor het koppelen van een openbaar IP-adres aan een bestaande instance) weigeren. Dit voorkomt proactief dat instances een openbaar IP-adres verkrijgen. De andere opties zijn minder geschikt: Systems Manager Automation runbooks zijn reactief en vereisen configuratie op elke instance, wat niet schaalbaar is voor een preventieve maatregel. AWS Control Tower proactieve controles zijn nuttig, maar een SCP biedt een directere en afdwingende preventie op het moment van de actie. AWS Config custom rules zijn ook reactief; ze detecteren overtredingen nadat ze hebben plaatsgevonden en vereisen een remediëringsactie, wat niet voldoet aan de vereiste om te voorkomen dat instances een openbaar IP-adres krijgen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig