Организация AWS (со всеми включенными функциями) управляет несколькими аккаунтами, в которых запущены инстансы EC2. Компания требует, чтобы все текущие инстансы EC2 использовали Instance Metadata Service v2 (IMDSv2). Они хотят блокировать любые вызовы AWS API, исходящие от инстансов EC2, которые не используют IMDSv2. Какой подход удовлетворяет этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте SCP, который запрещает действия, когда значение ключа условия ec2:MetadataHttpTokens не равно required. Прикрепите SCP к корневому элементу организации..
Почему это правильный ответ
Правильный ответ — создание SCP, запрещающего действия, когда ec2:MetadataHttpTokens не равен required. Этот SCP применяется на уровне организации и блокирует любые вызовы AWS API, исходящие от инстансов EC2, которые не используют IMDSv2. Условие ec2:MetadataHttpTokens проверяет, настроен ли инстанс на использование токенов сессии, что является ключевой особенностью IMDSv2. Если инстанс не использует токены (то есть ec2:MetadataHttpTokens не required), SCP запретит ему выполнять действия, тем самым принуждая к использованию IMDSv2. Неправильные варианты: Запрет ec2:RunInstances с условием ec2:MetadataHttpTokens не равен required неэффективен, так как он затрагивает только запуск новых инстансов, а не уже запущенные. Условие ec2:MetadataHttpPutResponseHopLimit относится к количеству переходов для токена и не гарантирует использование IMDSv2. Условие ec2:RoleDelivery не является стандартным ключом условия AWS и не имеет отношения к IMDSv2.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется