Pojedyncze konto AWS w jednym regionie uruchamia setki instancji EC2, które są często uruchamiane i zamykane. Polityka bezpieczeństwa wymaga, aby każda uruchomiona instancja EC2 miała profil instancji; jeśli żaden nie jest dołączony, musi zostać zastosowany domyślny profil bez uprawnień IAM. Inżynier znalazł istniejące instancje bez profilu instancji oraz trwające uruchomienia, które również pomijają profil. Co zapewni, że wszystkie obecne i przyszłe instancje EC2 w regionie będą miały dołączony profil instancji?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz zarządzaną regułę AWS Config ec2-instance-profile-attached (wyzwalaną przez zmiany konfiguracji) i skonfiguruj automatyczną remediację, która uruchamia runbook Systems Manager Automation w celu dołączenia domyślnego profilu instancji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to włączenie zarządzanej reguły AWS Config ec2-instance-profile-attached z automatyczną remediacją. Ta reguła jest zaprojektowana specjalnie do monitorowania, czy instancje EC2 mają dołączony profil instancji. Automatyczna remediacja, wykorzystująca runbook Systems Manager Automation, może automatycznie dołączyć domyślny profil do instancji, które go nie posiadają, zapewniając zgodność zarówno dla istniejących, jak i nowo uruchamianych instancji. Pozostałe opcje są mniej skuteczne: Reguła EventBridge reagująca na RunInstances lub StartInstances wymagałaby ręcznego tworzenia logiki do sprawdzania i dołączania profilu, co jest mniej wydajne niż gotowa reguła Config. Reguła iam-role-managed-policy-check sprawdza polityki zarządzane dołączone do ról IAM, a nie same profile instancji EC2.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana