AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·NL·Bijgewerkt 4 Aug 2026
Een bedrijf gebruikt AWS Directory Service for Microsoft Active Directory als identiteitsprovider en vereist dat alle infrastructuur wordt geprovisioneerd met AWS CloudFormation. Een DevOps-engineer heeft een CloudFormation-template gemaakt die een EC2 launch template, een IAM role, een EC2 security group en een Auto Scaling group definieert voor Windows EC2-instances. Alle EC2-instances moeten automatisch worden toegevoegd aan het AWS Managed Microsoft AD-domein. Welke aanpak biedt de vereiste domein-join met de grootste operationele efficiëntie?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg in de CloudFormation-template tags toe aan de launch template die worden doorgegeven bij het starten van de instance. Maak een AWS::SSM::Association die de AWS-JoinDirectoryServiceDomain Automation runbook uitvoert voor instances met die tags, en lever de parameters die nodig zijn om deel te nemen aan de AWS Managed Microsoft AD-directory. Koppel de beheerde policies AmazonSSMManagedInstanceCore en AmazonSSMDirectoryServiceAccess aan de IAM role die door de instances wordt gebruikt..
Waarom dit het antwoord is
De correcte optie maakt gebruik van AWS Systems Manager (SSM) Association met de AWS-JoinDirectoryServiceDomain Automation runbook. Dit is de meest operationeel efficiënte methode omdat het de domein-join automatisch afhandelt voor instances die aan specifieke tags voldoen, zonder dat handmatige configuratie of complexe user data scripts nodig zijn. De vereiste IAM-policies (AmazonSSMManagedInstanceCore en AmazonSSMDirectoryServiceAccess) zorgen ervoor dat de instances kunnen communiceren met SSM en Directory Service.
De eerste optie, hoewel technisch mogelijk, is minder flexibel omdat het een specifiek SSM Document vereist dat direct aan de launch template is gekoppeld, wat minder schaalbaar is voor diverse domein-join scenario's. De derde optie is onnodig complex door het gebruik van AWS-CreateManagedWindowsInstanceWithApproval, wat bedoeld is voor een ander doel (goedkeuringsworkflows) en niet direct voor een eenvoudige domein-join. De laatste optie, het opslaan van domeinbeheerdersreferenties in Secrets Manager en deze via user data ophalen, is minder veilig en minder robuust dan de SSM Automation runbook-aanpak, en kan leiden tot problemen met credential management en rotatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.