Inżynierowie dyżurni muszą często uzyskiwać dostęp do instancji EC2 w prywatnej podsieci w celu rozwiązywania problemów. Instancje działają na aktualnych obrazach AWS Windows AMI lub Amazon Linux, a rola IAM już istnieje w celu autoryzacji. Które rozwiązanie zapewnia inżynierom dostęp za pomocą uprawnień IAM w tej roli?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj instrukcję polityki do roli IAM zezwalającą na ssm:StartSession dla instancji i zleć inżynierom korzystanie z AWS Systems Manager Session Manager, przyjmując tę rolę..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to użycie AWS Systems Manager Session Manager. Session Manager umożliwia bezpieczny dostęp do instancji EC2 bez otwierania portów SSH lub RDP, zarządzania kluczami SSH czy używania hostów bastionowych. Wystarczy dodać politykę IAM zezwalającą na ssm:StartSession do istniejącej roli IAM, którą inżynierowie mogą przyjąć. To rozwiązanie jest zgodne z zasadą najmniejszych uprawnień i zwiększa bezpieczeństwo. Pozostałe opcje są mniej bezpieczne lub bardziej złożone: Przypisanie Elastic IP i otwieranie portów RDP/SSH naraża instancje na ataki z internetu. Host bastion jest możliwym rozwiązaniem, ale Session Manager jest prostszy i bezpieczniejszy, eliminując potrzebę zarządzania bastionem. Network Load Balancer do przekierowania portów 22/3389 również otwiera instancje na internet i jest niepotrzebnie skomplikowany w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana