On-call engineers moeten regelmatig toegang krijgen tot EC2-instances in een privé-subnet voor probleemoplossing. Instances draaien ofwel de huidige AWS Windows AMI's of Amazon Linux, en er bestaat al een IAM-rol voor autorisatie. Welke oplossing geeft de engineers toegang door IAM-machtigingen op die rol te gebruiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg een beleidsverklaring toe aan de IAM-rol die ssm:StartSession toestaat voor de instances, en laat engineers AWS Systems Manager Session Manager gebruiken terwijl ze de rol aannemen..
Waarom dit het antwoord is
De correcte optie is het toevoegen van een beleidsverklaring aan de IAM-rol die ssm:StartSession toestaat, zodat engineers AWS Systems Manager Session Manager kunnen gebruiken. Dit is de meest veilige en efficiënte methode. Session Manager maakt verbinding met instances in privé-subnetten zonder openbare IP-adressen of SSH-sleutels, en maakt gebruik van de bestaande IAM-rol voor autorisatie. Het toewijzen van Elastic IP's en security groups is minder veilig, omdat het openbare toegang vereist en IP-adressen van engineers kunnen veranderen. Het bouwen van een bastionhost is een geldige optie, maar complexer en duurder dan Session Manager. Een internetgerichte Network Load Balancer is niet geschikt voor directe toegang tot instances voor probleemoplossing en introduceert onnodige complexiteit en beveiligingsrisico's.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig