Een bedrijf gebruikt VPC IP Address Manager (IPAM) met een top-level 10.0.0.0/8 pool en per-account IPAM pools, en deelt pools via AWS RAM. De netwerkengineer moet voorkomen dat gebruikers in elk AWS-account nieuwe VPC's aanmaken, tenzij de CIDR is toegewezen vanuit de IPAM-pool van dat account, en ook voorkomen dat CIDR's aan bestaande VPC's worden gekoppeld, tenzij deze afkomstig zijn uit de IPAM-pool van het account. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een nieuwe SCP in AWS Organizations die de Amazon EC2-acties CreateVpc en AssociateVpcCidrBlock weigert, tenzij de Ipv4IpamPoolId-contextkey gelijk is aan een IPAM-pool-ID..
Waarom dit het antwoord is
Een Service Control Policy (SCP) in AWS Organizations is de meest effectieve manier om deze vereisten af te dwingen. Door de acties ec2:CreateVpc en ec2:AssociateVpcCidrBlock te weigeren, tenzij de ec2:Ipv4IpamPoolId-conditiesleutel overeenkomt met de specifieke IPAM-pool-ID van het account, wordt op een preventieve manier afgedwongen dat alle nieuwe VPC's en gekoppelde CIDR-blokken afkomstig zijn uit de toegewezen IPAM-pool. Dit voorkomt dat gebruikers niet-conforme VPC's aanmaken of CIDR's koppelen. De andere opties zijn reactief (detecteren en verwijderen na creatie) of vereisen handmatige implementatie in elk account, wat minder schaalbaar en minder efficiënt is dan een preventieve SCP op organisatieniveau.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig