Firma używa VPC IP Address Manager (IPAM) z pulą najwyższego poziomu 10.0.0.0/8 i pulami IPAM dla poszczególnych kont, a także udostępnia pule za pośrednictwem AWS RAM. Inżynier sieci musi uniemożliwić użytkownikom na każdym koncie AWS tworzenie nowych VPC, chyba że CIDR jest przydzielony z puli IPAM tego konta, a także uniemożliwić przypisywanie CIDR do istniejących VPC, chyba że pochodzą z puli IPAM tego konta. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz nowe SCP w AWS Organizations, które odmawia akcji Amazon EC2 CreateVpc i AssociateVpcCidrBlock, chyba że klucz kontekstowy Ipv4IpamPoolId jest równy identyfikatorowi puli IPAM..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie nowego SCP (Service Control Policy) w AWS Organizations. SCP pozwala na centralne zarządzanie uprawnieniami w całej organizacji AWS. Odmowa akcji ec2:CreateVpc i ec2:AssociateVpcCidrBlock z warunkiem, że klucz kontekstowy ec2:Ipv4IpamPoolId nie jest równy identyfikatorowi puli IPAM konta, skutecznie wymusza użycie pul IPAM. Użytkownicy nie będą mogli tworzyć nowych VPC ani przypisywać CIDR do istniejących VPC, chyba że CIDR pochodzi z przypisanej puli IPAM. Pozostałe opcje są nieprawidłowe, ponieważ: Reguła AWS Config lub funkcja Lambda usuwająca VPC po ich utworzeniu jest reaktywna i nie zapobiega tworzeniu nieautoryzowanych zasobów. Reguła EventBridge wywołująca funkcję Lambda również działa reaktywnie, a nie proaktywnie.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana