Je hebt een geautomatiseerd, organisatiebreed proces nodig om gecompromitteerde Amazon EC2-instances te isoleren wanneer ze een specifieke tag ontvangen. Welke combinatie van stappen implementeert dit in alle accounts? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Gebruik AWS CloudFormation StackSets om de vereiste CloudFormation stacks in elk AWS-account te implementeren., Schrijf een CloudFormation-template die een EC2 instance role aanmaakt zonder IAM-policies en een security group die geen inkomende of uitgaande regels heeft. Gebruik die template om een Lambda aan te maken die de security groups van de instance vervangt door de restrictieve groep, en trigger de Lambda via een EventBridge-regel wanneer de specifieke tag wordt toegepast..
Waarom dit het antwoord is
De correcte antwoorden zijn: "Gebruik AWS CloudFormation StackSets om de vereiste CloudFormation stacks in elk AWS-account te implementeren" en "Schrijf een CloudFormation-template die een EC2 instance role aanmaakt zonder IAM-policies en een security group die geen inkomende of uitgaande regels heeft. Gebruik die template om een Lambda aan te maken die de security groups van de instance vervangt door de restrictieve groep, en trigger de Lambda via een EventBridge-regel wanneer de specifieke tag wordt toegepast." CloudFormation StackSets maakt het mogelijk om CloudFormation-stacks te implementeren in meerdere accounts en regio's, wat essentieel is voor een organisatiebreed proces. De tweede optie beschrijft een effectieve isolatiestrategie: een Lambda-functie getriggerd door EventBridge vervangt de bestaande security groups van de gecompromitteerde EC2-instance door een restrictieve security group zonder inkomende of uitgaande regels, waardoor de instance geïsoleerd wordt. De optie over SCP's is onjuist omdat SCP's (Service Control Policies) alleen permissies beheren en niet direct acties kunnen uitvoeren zoals het isoleren van een EC2-instance op basis van een tag. De optie die een netwerk-ACL toevoegt, is minder effectief omdat security groups op instanceniveau flexibeler en directer zijn voor dit specifieke isolatiescenario dan netwerk-ACL's op subnetniveau.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig