Orion Analytics musi wymusić IMDSv2 we wszystkich instancjach EC2. Używają już zarządzanej reguły AWS Config ec2-imdsv2-check i chcą w pełni zautomatyzowanej, opartej na zasadzie najmniejszych uprawnień naprawy, która ustawia HttpTokens na required bez ponownego uruchamiania instancji. Co powinni zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołączyć naprawę AWS Config do ec2-imdsv2-check, używając dokumentu automatyzacji SSM AWS-ConfigureEC2InstanceMetadataOptions z HttpTokens=required i AutomationAssumeRole udzielającym uprawnień ec2:ModifyInstanceMetadataOptions; włączyć automatyczną naprawę..
Dlaczego to jest odpowiedź
Poprawna odpowiedź automatyzuje naprawę niezgodnych instancji EC2, wykorzystując istniejącą regułę AWS Config ec2-imdsv2-check. Dołączenie naprawy AWS Config z dokumentem automatyzacji SSM AWS-ConfigureEC2InstanceMetadataOptions i parametrem HttpTokens=required pozwala na wymuszenie IMDSv2 bez ponownego uruchamiania instancji, co jest kluczowym wymaganiem. Rola AutomationAssumeRole z uprawnieniami ec2:ModifyInstanceMetadataOptions zapewnia zasadę najmniejszych uprawnień. Opcja z Patch Manager jest nieodpowiednia, ponieważ służy do zarządzania poprawkami oprogramowania, a nie do konfiguracji IMDSv2. Utworzenie SCP, które odmawia ec2:RunInstances bez włączonego IMDSv2, nie naprawi istniejących instancji i nie wymusi IMDSv2 na już działających. Alarm CloudWatch uruchamiający funkcję Lambda do zatrzymywania i uruchamiania instancji jest niezgodny z wymaganiem braku ponownego uruchamiania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana