Компания использует VPC IP Address Manager (IPAM) с пулом верхнего уровня 10.0.0.0/8 и пулами IPAM для каждой учетной записи, а также обменивается пулами через AWS RAM. Сетевой инженер должен запретить пользователям в каждой учетной записи AWS создавать новые VPC, если CIDR не выделен из пула IPAM этой учетной записи, а также запретить связывать CIDR с существующими VPC, если они не из пула IPAM учетной записи. Какое решение удовлетворяет этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать новый SCP в AWS Organizations, который запрещает действия Amazon EC2 CreateVpc и AssociateVpcCidrBlock, если контекстный ключ Ipv4IpamPoolId не равен ID пула IPAM..
Почему это правильный ответ
Правильный ответ — создание SCP в AWS Organizations. SCP (Service Control Policies) позволяют централизованно управлять разрешениями в вашей организации. Используя условие, которое проверяет контекстный ключ ec2:Ipv4IpamPoolId, вы можете гарантировать, что действия ec2:CreateVpc и ec2:AssociateVpcCidrBlock разрешены только в том случае, если CIDR выделяется из указанного пула IPAM. Это предотвращает создание или связывание VPC с CIDR, не соответствующими политике. Другие варианты не подходят, так как они являются реактивными решениями (удаление уже созданных VPC) или не обеспечивают превентивного контроля на уровне организации. AWS Config, Lambda и EventBridge могут обнаруживать нарушения после их возникновения, но не предотвращают их.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется