Potrzebujesz zautomatyzowanego, obejmującego całą organizację procesu izolowania naruszonych instancji Amazon EC2, gdy otrzymają one określony tag. Jaka kombinacja kroków zaimplementuje to we wszystkich kontach? (Wybierz dwie opcje.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj AWS CloudFormation StackSets do wdrożenia wymaganych stosów CloudFormation na każdym koncie AWS., Utwórz szablon CloudFormation, który tworzy rolę instancji EC2 bez zasad IAM i grupę zabezpieczeń, która nie ma reguł ruchu przychodzącego ani wychodzącego. Użyj tego szablonu do utworzenia funkcji Lambda, która zastępuje grupy zabezpieczeń instancji grupą restrykcyjną, i uruchom funkcję Lambda za pomocą reguły EventBridge, gdy zostanie zastosowany określony tag..
Dlaczego to jest odpowiedź
Aby zautomatyzować izolację naruszonych instancji EC2 w całej organizacji, należy użyć AWS CloudFormation StackSets do wdrożenia niezbędnych zasobów na wszystkich kontach. StackSets umożliwiają wdrażanie i zarządzanie stosami CloudFormation w wielu kontach i regionach z jednego miejsca. Szablon CloudFormation powinien definiować restrykcyjną grupę zabezpieczeń (bez reguł ruchu przychodzącego/wychodzącego) oraz funkcję Lambda. Funkcja Lambda, uruchamiana przez EventBridge po zastosowaniu określonego tagu, zastąpi istniejące grupy zabezpieczeń instancji tą restrykcyjną, skutecznie izolując instancję. Utworzenie SCP odmawiającego ec2: nie jest odpowiednie, ponieważ zablokowałoby to wszystkie operacje EC2, a nie tylko izolację. Tworzenie roli instancji bez zasad IAM i grupy zabezpieczeń z jawnym Deny dla całego ruchu, wraz z dodawaniem ACL sieciowych, jest zbyt złożone i mniej elastyczne niż zastąpienie grup zabezpieczeń.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana