Firma korzysta z federacji SAML w celu uzyskania dostępu do kont AWS. Izolowane konto obciążenia uruchamia niezmienną infrastrukturę Amazon EC2 bez rutynowego dostępu dla ludzi. Firma wymaga możliwości „break-glass” w celu uzyskania dostępu do konta obciążenia i instancji EC2 w przypadku awarii SAML. Audyt wykazał, że konto obciążenia nie posiada tej możliwości. Firma musi wdrożyć dostęp „break-glass”, rejestrować całą aktywność i powiadamiać zespół bezpieczeństwa. Która kombinacja rozwiązań spełni te wymagania? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz lokalnego użytkownika IAM „break-glass” na koncie obciążenia dla zespołu bezpieczeństwa. Utwórz ścieżkę AWS CloudTrail z dostarczaniem do Amazon CloudWatch Logs. Użyj Amazon EventBridge do monitorowania aktywności lokalnych użytkowników., Włącz AWS Systems Manager Session Manager dla Amazon EC2. Skonfiguruj filtr AWS CloudTrail dla aktywności Session Manager i wyślij wyniki do tematu Amazon Simple Notification Service (Amazon SNS)..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź zapewnia dostęp do konta AWS w przypadku awarii SAML poprzez lokalnego użytkownika IAM. CloudTrail rejestruje aktywność, a CloudWatch Logs i EventBridge monitorują i powiadamiają o użyciu tego użytkownika, spełniając wymagania audytu i bezpieczeństwa. Druga poprawna odpowiedź, AWS Systems Manager Session Manager, umożliwia bezpieczny dostęp do instancji EC2 bez otwierania portów SSH/RDP i zarządzania kluczami, co jest idealne dla infrastruktury niezmiennej. Integracja z CloudTrail i SNS zapewnia rejestrowanie i powiadamianie o dostępie. Tworzenie pary kluczy EC2 nie zapewnia dostępu do konta AWS, a jedynie do instancji EC2, i nie jest idealne dla niezmiennej infrastruktury. Tworzenie roli IAM z AssumeRoleWithSAML nie rozwiązuje problemu awarii SAML, ponieważ nadal opiera się na SAML. Tworzenie lokalnych użytkowników na poziomie systemu operacyjnego i nieograniczonych grup bezpieczeństwa jest niezgodne z najlepszymi praktykami bezpieczeństwa i nie zapewnia centralnego zarządzania ani audytu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana