Firma przeprowadza skanowanie podatności dla instancji EC2 na wielu kontach członkowskich w ramach AWS Organization. VPC są podłączone do współdzielonej bramy tranzytowej (transit gateway) i wychodzą przez centralny VPC wyjściowy (egress VPC). Amazon Inspector jest włączony z delegowanego konta administratora, ale niektóre instancje pojawiają się na liście Inspector’s „not scanning”. Jaką kombinację działań powinien podjąć inżynier DevOps, aby to naprawić? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zweryfikuj, czy agent AWS Systems Manager (SSM) jest zainstalowany i działa na instancjach EC2, których Amazon Inspector nie skanuje., Skojarz docelowe instancje EC2 z grupami bezpieczeństwa, które zezwalają na komunikację wychodzącą na porcie 443 do punktu końcowego usługi AWS Systems Manager., Skojarz docelowe instancje EC2 z profilami instancji, które nadają uprawnienia do komunikacji z AWS Systems Manager..
Dlaczego to jest odpowiedź
Amazon Inspector wykorzystuje agenta AWS Systems Manager (SSM) do skanowania instancji EC2. Dlatego kluczowe jest, aby agent SSM był zainstalowany i działał na instancjach, które mają być skanowane. Instancje EC2 muszą również mieć odpowiednie uprawnienia do komunikacji z usługą SSM, co jest zapewniane przez profil instancji IAM z odpowiednimi uprawnieniami (np. AmazonSSMManagedInstanceCore). Dodatkowo, grupy bezpieczeństwa muszą zezwalać na ruch wychodzący na porcie 443 do punktu końcowego usługi AWS Systems Manager, aby agent SSM mógł komunikować się z usługą. Pozostałe opcje są nieprawidłowe: Nadanie uprawnień inspector:StartAssessmentRun roli IAM inżyniera DevOps nie rozwiąże problemu skanowania instancji, ponieważ dotyczy uprawnień do uruchamiania skanowania, a nie do komunikacji z instancjami. Skonfigurowanie EC2 Instance Connect służy do bezpiecznego łączenia się z instancjami, a nie do umożliwienia skanowania przez Inspektora. Utworzenie aktywacji zarządzanej instancji jest używane do rejestrowania maszyn spoza AWS lub instancji EC2, które nie mają domyślnego profilu instancji, co nie jest typowym scenariuszem dla instancji EC2 w AWS Organization.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana