Компания использует AWS Control Tower, и у нее есть OU, содержащий несколько аккаунтов AWS. Компания должна гарантировать, что ни один новый или существующий инстанс Amazon EC2 в этих аккаунтах не сможет получить публичный IP-адрес. Какое решение обеспечит выполнение этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать Service Control Policy (SCP), которая блокирует запуск инстансов с публичным IP-адресом, а также блокирует присоединение публичного IP-адреса к существующим инстансам. Присоединить SCP к OU..
Почему это правильный ответ
Правильный ответ — создание Service Control Policy (SCP). SCP — это мощный инструмент AWS Organizations, который позволяет централизованно управлять разрешениями во всех аккаунтах в организационной единице (OU). С помощью SCP можно явно запретить запуск инстансов EC2 с публичными IP-адресами и предотвратить присоединение публичных IP-адресов к существующим инстансам, обеспечивая соблюдение требований безопасности на уровне всей OU. Остальные варианты менее эффективны или не соответствуют требованиям: Использование AWS Systems Manager для запуска runbook — это реактивное решение, которое не предотвращает присвоение публичных IP-адресов изначально. Проактивный контроль AWS Control Tower, который обнаруживает инстансы с публичным IP-адресом, также является реактивным и не предотвращает создание или модификацию инстансов с публичными IP-адресами. Пользовательское правило AWS Config с функцией Lambda для удаления публичных IP-адресов — это также реактивное решение, которое обнаруживает и исправляет проблему после ее возникновения, а не предотвращает ее.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется