Startup uruchamia flotę instancji EC2 z Amazon Linux 2 w prywatnych podsieciach, a inżynierowie polegają na SSH w celu rozwiązywania problemów. VPC ma podsieci prywatne i publiczne, bramę NAT oraz Site-to-Site VPN do sieci lokalnej. Obecne grupy bezpieczeństwa EC2 zezwalają na bezpośrednie połączenia SSH z sieci lokalnej. Firma chce silniejszych kontroli SSH i audytu poleceń uruchamianych przez inżynierów. Jakie podejście powinien zarekomendować architekt rozwiązań?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę IAM z zarządzaną polityką AmazonSSMManagedInstanceCore i dołącz ją do wszystkich instancji EC2. Usuń wszystkie reguły grup bezpieczeństwa, które zezwalają na przychodzący ruch TCP na porcie 22. Wymagaj od inżynierów zainstalowania wtyczki Systems Manager Session Manager i łączenia się za pomocą Systems Manager start-session, aby sesje były audytowane..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to użycie AWS Systems Manager Session Manager. To rozwiązanie eliminuje potrzebę otwierania portu 22 (SSH) w grupach bezpieczeństwa, co zwiększa bezpieczeństwo. Wymaga przypisania roli IAM z polityką AmazonSSMManagedInstanceCore do instancji EC2, co umożliwia komunikację z usługą SSM. Session Manager zapewnia audytowanie wszystkich poleceń wykonywanych podczas sesji, co spełnia wymóg firmy dotyczący audytu. Inżynierowie łączą się za pomocą wtyczki Session Manager, co jest bezpieczniejszym i bardziej kontrolowanym mechanizmem dostępu niż bezpośrednie SSH. Pozostałe opcje są mniej odpowiednie: EC2 Instance Connect nadal wymaga otwarcia portu 22 w grupach bezpieczeństwa, nawet jeśli jest bardziej kontrolowany niż zwykłe SSH. Nie oferuje też wbudowanego audytu poleceń. Ograniczenie grup bezpieczeństwa do adresów IP inżynierów nadal pozostawia port 22 otwarty i nie zapewnia audytu poleceń. Instalacja agenta CloudWatch do logowania OS jest dodatkowym krokiem, ale nie jest tak kompleksowa jak Session Manager. Włączanie AWS Config i Firewall Manager jest dobre dla zarządzania bezpieczeństwem, ale nie rozwiązuje bezpośrednio problemu bezpiecznego dostępu SSH i audytu poleceń w taki sposób, jak Session Manager. Nadal opiera się na otwartym porcie 22.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana