Bir şirket, kimlik sağlayıcısı olarak AWS Directory Service for Microsoft Active Directory kullanıyor ve tüm altyapının AWS CloudFormation ile sağlanmasını şart koşuyor. Bir DevOps mühendisi, bir EC2 başlatma şablonu, bir IAM rolü, bir EC2 güvenlik grubu ve Windows EC2 örnekleri için bir Auto Scaling grubu tanımlayan bir CloudFormation şablonu oluşturdu. Tüm EC2 örneklerinin otomatik olarak AWS Managed Microsoft AD etki alanına katılması gerekiyor. Hangi yaklaşım, en yüksek operasyonel verimlilikle gerekli etki alanı katılımını sağlar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: CloudFormation şablonuna, örnek başlatmada yayılan etiketler ekleyin. Bu etiketlere sahip örnekler için AWS-JoinDirectoryServiceDomain Otomasyon runbook'unu çalıştıran bir AWS::SSM::Association oluşturun ve AWS Managed Microsoft AD dizinine katılmak için gereken parametreleri sağlayın. Örnekler tarafından kullanılan IAM rolüne AmazonSSMManagedInstanceCore ve AmazonSSMDirectoryServiceAccess yönetilen politikalarını ekleyin..
Neden bu cevap
Doğru cevap, AWS Systems Manager (SSM) Association kullanarak örneklerin otomatik olarak etki alanına katılmasını sağlar. AWS-JoinDirectoryServiceDomain runbook'u, etiketlenmiş örnekler için otomatik olarak çalıştırılır ve etki alanı katılımını gerçekleştirir. Bu yaklaşım, manuel müdahaleyi ortadan kaldırarak ve her örnek başlatıldığında otomatik olarak çalışarak en yüksek operasyonel verimliliği sunar. Gerekli IAM politikaları (AmazonSSMManagedInstanceCore ve AmazonSSMDirectoryServiceAccess) örneklerin SSM ile iletişim kurmasını ve Dizin Hizmetine erişmesini sağlar. Diğer seçenekler daha az verimlidir: Bir SSM Belgesi oluşturmak, her örnek için ayrı bir belge yönetimi gerektirebilir ve bu da operasyonel yükü artırır. AWS-CreateManagedWindowsInstanceWithApproval runbook'u, adından da anlaşılacağı gibi, onay gerektirebilir ve bu da otomatikleştirilmiş bir süreç için ideal değildir. Ayrıca, Secrets Manager'dan kimlik bilgileri almak ek bir karmaşıklık katmanı ekler. Kullanıcı verileri aracılığıyla Secrets Manager'dan kimlik bilgilerini almak, hassas bilgilerin doğrudan kullanıcı verilerinde işlenmesine yol açabilir ve güvenlik riskleri oluşturabilir. Ayrıca, bu yaklaşım, her örnek başlatıldığında komut dosyasının çalıştırılmasını gerektirir ve SSM Association kadar merkezi ve yönetilebilir değildir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez