Organizacja AWS (z włączonymi wszystkimi funkcjami) zarządza wieloma kontami, na których działają instancje EC2. Firma wymaga, aby wszystkie bieżące instancje EC2 używały usługi metadanych instancji w wersji 2 (IMDSv2). Chcą zablokować wszelkie wywołania API AWS pochodzące z instancji EC2, które nie używają IMDSv2. Które podejście spełnia to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz SCP, który odmawia akcji, gdy wartość klucza warunku ec2:MetadataHttpTokens nie jest równa required. Dołącz SCP do katalogu głównego organizacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to stworzenie SCP (Service Control Policy), które odmawia akcji, gdy klucz warunku ec2:MetadataHttpTokens nie jest równy required. Dołączenie tego SCP do katalogu głównego organizacji zapewni, że wszystkie nowe instancje EC2 będą wymuszały użycie IMDSv2, ponieważ required oznacza, że tokeny sesji są wymagane dla dostępu do metadanych. Pierwsza opcja jest niepoprawna, ponieważ odmawia ec2:RunInstances, co uniemożliwi uruchamianie nowych instancji, a nie wymusi IMDSv2 na istniejących. Druga opcja jest niepoprawna, ponieważ ec2:MetadataHttpPutResponseHopLimit kontroluje limit przeskoków dla odpowiedzi IMDS, a nie wymusza użycie IMDSv2. Trzecia opcja jest niepoprawna, ponieważ ec2:RoleDelivery nie jest standardowym kluczem warunku do zarządzania IMDSv2.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana