Organizacja AWS z jedną jednostką organizacyjną (OU) uruchamia instancje EC2 na kontach członkowskich. Firma musi zapewnić, że poświadczenia każdej instancji EC2 mogą być używane tylko z konkretnej instancji EC2, dla której zostały wydane. Jaka konfiguracja SCP to wymusi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz SCP, który sprawdza, czy aws:EC2InstanceSourceVPC i aws:SourceVpc są takie same; odmów, jeśli nie. Sprawdź również, czy aws:EC2InstanceSourcePrivateIPv4 i aws:VpcSourceIp są takie same; odmów, jeśli nie. Zastosuj SCP do OU..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź zapewnia, że poświadczenia instancji EC2 mogą być używane tylko z tej samej instancji, z której pochodzą. Warunek aws:EC2InstanceSourceVPC sprawdza VPC, w którym działa instancja, a aws:SourceVpc sprawdza VPC, z którego pochodzi żądanie. Porównanie ich zapewnia, że żądanie pochodzi z tego samego VPC. Podobnie, aws:EC2InstanceSourcePrivateIPv4 sprawdza prywatny adres IP instancji, a aws:VpcSourceIp sprawdza adres IP źródła żądania w VPC. Porównanie tych dwóch zapewnia, że żądanie pochodzi z tego samego prywatnego adresu IP instancji. Zastosowanie SCP do OU wymusza tę politykę na wszystkich kontach członkowskich. Pozostałe opcje są nieprawidłowe, ponieważ: Opcja 1 błędnie używa aws:VpcSourceIp do sprawdzenia bloku CIDR VPC i niepoprawnie porównuje aws:EC2InstanceSourcePrivateIpv4 z aws:SourceVpc. Opcja 3 wymaga ręcznego wyliczania wartości, co jest niepraktyczne i nie skaluje się, a także sugeruje zastosowanie do każdego konta zamiast do OU. Opcja 4 zamienia warunki porównania, co prowadzi do nieprawidłowej logiki weryfikacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana