Firma korzystająca z AWS Control Tower ma jednostkę organizacyjną (OU), która zawiera wiele kont AWS. Firma musi zapewnić, że żadne nowe ani istniejące instancje Amazon EC2 na tych kontach nie mogą uzyskać publicznego adresu IP. Które rozwiązanie wymusza ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (SCP), która blokuje uruchamianie instancji z publicznym adresem IP, a także blokuje przypisywanie publicznego adresu IP do istniejących instancji. Dołącz SCP do OU..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to stworzenie polityki kontroli usług (SCP) i dołączenie jej do jednostki organizacyjnej (OU). SCP to potężne narzędzie w AWS Organizations, które umożliwia centralne zarządzanie uprawnieniami we wszystkich kontach w OU. Możesz użyć SCP, aby jawnie odrzucić akcje API, które przypisują publiczne adresy IP do instancji EC2, zarówno podczas uruchamiania, jak i po nim. Dzięki temu żadne konto w OU nie będzie mogło przypisać publicznego adresu IP do instancji EC2. Pozostałe opcje są mniej skuteczne lub nie spełniają wymagań: Konfiguracja AWS Systems Manager na każdej instancji jest reaktywna i wymaga ręcznej konfiguracji, a nie proaktywnego zapobiegania. Proaktywna kontrola AWS Control Tower jest opcją, ale SCP jest bardziej bezpośrednim i wszechstronnym sposobem na egzekwowanie tego typu zasad bezpieczeństwa na poziomie organizacji. Niestandardowa reguła AWS Config z funkcją Lambda jest rozwiązaniem reaktywnym, które wykrywa i naprawia problem po jego wystąpieniu, zamiast zapobiegać mu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana