Een startup beheert een vloot van Amazon Linux 2 EC2-instances in private subnets en engineers vertrouwen op SSH voor probleemoplossing. De VPC heeft private en public subnets, een NAT-gateway en een Site-to-Site VPN naar on-premises. De huidige EC2-beveiligingsgroepen staan directe SSH toe vanuit het on-premises netwerk. Het bedrijf wil strengere SSH-controles en auditing van commando's die door engineers worden uitgevoerd. Welke aanpak moet een solutions architect aanbevelen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM role met het AmazonSSMManagedInstanceCore managed policy en koppel deze aan alle EC2-instances. Verwijder alle security group-regels die inkomende TCP-poort 22 toestaan. Vereis dat engineers de Systems Manager Session Manager plugin installeren en verbinding maken met Systems Manager start-session, zodat sessies worden geaudit..
Waarom dit het antwoord is
De juiste aanpak is om AWS Systems Manager Session Manager te gebruiken. Door een IAM-rol met het AmazonSSMManagedInstanceCore beleid aan de EC2-instances te koppelen, kunnen engineers via Session Manager verbinding maken zonder SSH-poort 22 te openen. Dit verhoogt de beveiliging aanzienlijk, omdat er geen inkomende poorten nodig zijn en de verbindingen via AWS-infrastructuur lopen. Bovendien biedt Session Manager auditing van commando's en sessielogging, wat voldoet aan de vereiste voor strengere controles en auditing. De andere opties zijn minder effectief: EC2 Instance Connect vereist nog steeds SSH-poort 22 en biedt geen ingebouwde auditing van commando's. Het beperken van SSH tot specifieke IP-adressen verbetert de beveiliging, maar vereist nog steeds poort 22 en biedt geen auditing van commando's. CloudWatch Logs voor OS-auditlogs is nuttig, maar geen vervanging voor sessie-auditing. AWS Config en Firewall Manager zijn nuttig voor het beheren van security groups, maar lossen het probleem van SSH-toegang en auditing niet op.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig