Организация AWS с одним OU запускает инстансы EC2 в дочерних аккаунтах. Компании необходимо убедиться, что учетные данные каждого инстанса EC2 могут использоваться только с того конкретного инстанса EC2, для которого они были выпущены. Какая конфигурация SCP обеспечит это?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте SCP, который проверяет, совпадают ли aws:EC2InstanceSourceVPC и aws:SourceVpc; запретите, если нет. Также проверьте, совпадают ли aws:EC2InstanceSourcePrivateIPv4 и aws:VpcSourceIp; запретите, если нет. Примените SCP к OU..
Почему это правильный ответ
Правильный ответ гарантирует, что учетные данные, полученные инстансом EC2, могут быть использованы только этим инстансом. Условия aws:EC2InstanceSourceVPC и aws:SourceVpc проверяют, что запрос исходит из той же VPC, что и инстанс EC2. Условия aws:EC2InstanceSourcePrivateIPv4 и aws:VpcSourceIp проверяют, что запрос исходит с того же частного IP-адреса, что и инстанс EC2. Применение SCP к OU обеспечивает централизованное управление и распространение политики на все дочерние аккаунты. Неправильные варианты: Первый вариант использует aws:VpcSourceIp с блоком CIDR VPC, что менее точно, чем прямое сравнение IP-адресов инстанса. Третий вариант требует перечисления всех допустимых VPC и IP-адресов, что не масштабируется и требует постоянного обновления. Применение к каждому аккаунту также менее эффективно, чем к OU. Четвертый вариант меняет местами значения для aws:VpcSourceIp и aws:SourceVpc, что приведет к некорректной проверке.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется