Een bedrijf gebruikt SAML-federatie voor toegang tot AWS-accounts. Een geïsoleerd workload-account draait onveranderlijke Amazon EC2-infrastructuur zonder routinematige menselijke toegang. Het bedrijf heeft een "break-glass"-mogelijkheid nodig om toegang te krijgen tot het workload-account en EC2-instances als SAML faalt. Een audit wees uit dat het workload-account deze mogelijkheid niet heeft. Het bedrijf moet break-glass-toegang implementeren, alle activiteiten loggen en het beveiligingsteam op de hoogte stellen. Welke combinatie van oplossingen voldoet aan deze vereisten? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een lokale IAM break-glass-gebruiker aan in het workload-account voor het beveiligingsteam. Maak een AWS CloudTrail trail aan met levering aan Amazon CloudWatch Logs. Gebruik Amazon EventBridge om activiteiten van lokale gebruikers te monitoren., Schakel AWS Systems Manager Session Manager in voor Amazon EC2. Configureer een AWS CloudTrail-filter voor Session Manager-activiteit en stuur de resultaten naar een Amazon Simple Notification Service (Amazon SNS)-onderwerp..
Waarom dit het antwoord is
De eerste correcte optie creëert een lokale IAM-gebruiker in het workload-account. Dit is cruciaal omdat SAML mogelijk niet beschikbaar is tijdens een "break-glass"-scenario. CloudTrail logt alle API-activiteit, inclusief die van lokale IAM-gebruikers, en levert deze aan CloudWatch Logs. EventBridge kan vervolgens CloudWatch Logs-gebeurtenissen filteren en waarschuwingen sturen bij activiteit van deze lokale gebruiker, wat voldoet aan de vereisten voor logboekregistratie en meldingen. De tweede correcte optie, AWS Systems Manager Session Manager, biedt veilige toegang tot EC2-instances zonder SSH-sleutels of openbare IP-adressen, wat de beveiliging verbetert. CloudTrail registreert Session Manager-activiteiten, en een filter kan specifieke gebeurtenissen identificeren. SNS kan vervolgens worden gebruikt om het beveiligingsteam te waarschuwen, wat voldoet aan de vereisten voor toegang, logboekregistratie en meldingen voor EC2-instances. De optie met een EC2 key pair is minder veilig en moeilijker te beheren dan Session Manager. De optie met een IAM-rol en AssumeRoleWithSAML werkt niet als SAML faalt. Lokale OS-gebruikers en onbeperkte security groups zijn onveilig en niet schaalbaar.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig