Firma używa AWS Directory Service for Microsoft Active Directory jako dostawcy tożsamości i wymaga, aby cała infrastruktura była udostępniana za pomocą AWS CloudFormation. Inżynier DevOps utworzył szablon CloudFormation, który definiuje szablon uruchamiania EC2, rolę IAM, grupę zabezpieczeń EC2 i grupę Auto Scaling dla instancji EC2 z systemem Windows. Wszystkie instancje EC2 muszą być automatycznie dołączane do domeny AWS Managed Microsoft AD. Które podejście zapewnia wymagane dołączenie do domeny z największą efektywnością operacyjną?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W szablonie CloudFormation dodaj tagi do szablonu uruchamiania, które są propagowane podczas uruchamiania instancji. Utwórz AWS::SSM::Association, która uruchamia runbook automatyzacji AWS-JoinDirectoryServiceDomain dla instancji posiadających te tagi, dostarczając parametry potrzebne do dołączenia do katalogu AWS Managed Microsoft AD. Dołącz zarządzane polityki AmazonSSMManagedInstanceCore i AmazonSSMDirectoryServiceAccess do roli IAM używanej przez instancje..
Dlaczego to jest odpowiedź
Poprawna odpowiedź wykorzystuje AWS Systems Manager (SSM) State Manager do automatycznego dołączania instancji do domeny. Dodanie tagów do szablonu uruchamiania i utworzenie AWS::SSM::Association, która celuje w te tagi, pozwala na automatyczne uruchomienie runbooka AWS-JoinDirectoryServiceDomain na nowo uruchomionych instancjach bez konieczności modyfikowania skryptów uruchamiania instancji. Polityki AmazonSSMManagedInstanceCore i AmazonSSMDirectoryServiceAccess są niezbędne, aby instancje mogły komunikować się z SSM i Directory Service. Pierwsza niepoprawna opcja wymagałaby modyfikacji szablonu uruchamiania za każdym razem, gdy dokument SSM ulegnie zmianie, co jest mniej elastyczne. Trzecia opcja używa runbooka AWS-CreateManagedWindowsInstanceWithApproval, który jest przeznaczony do tworzenia nowych instancji z zatwierdzeniem, a nie do dołączania istniejących instancji Auto Scaling Group. Czwarta opcja, używająca danych użytkownika i Secrets Manager, jest mniej operacyjnie efektywna, ponieważ wymagałaby zarządzania skryptami w danych użytkownika i ujawniałaby poświadczenia w procesie uruchamiania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana