Geliştiricilerin üretim EC2 örneklerine Elastic IP eklemesini nasıl engelleyebilir ve herhangi bir üretim örneğinde herhangi bir zamanda bir Elastic IP bulunursa güvenlik ekibinin uyarılmasını nasıl sağlayabilirsiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Geliştiricilerin IAM grubuna associate-address izinlerini reddeden bir IAM politikası ekleyin. Üretim olarak etiketlenmiş herhangi bir örnekte ilişkili bir Elastic IP olup olmadığını kontrol eden ve güvenlik ekibini uyaran özel bir AWS Config kuralı oluşturun..
Neden bu cevap
Doğru cevap, geliştiricilerin Elastic IP'leri üretim örnekleriyle ilişkilendirmesini engellemek için IAM politikalarını kullanır ve bu kuralın ihlal edilmesi durumunda uyarı vermek için AWS Config'i kullanır. IAM politikası, ec2:AssociateAddress iznini reddederek ilk savunma hattını oluşturur. AWS Config kuralı ise, bir Elastic IP'nin yanlışlıkla veya başka bir yolla bir üretim örneğine atanıp atanmadığını sürekli olarak denetler ve böyle bir durum tespit edildiğinde güvenlik ekibini uyarır. Diğer seçenekler şunlar için uygun değildir: CloudTrail günlüklerini sorgulamak reaktif bir yaklaşımdır ve önleyici değildir; ayrıca Elastic IP'yi otomatik olarak ayırmak karmaşıktır. Lambda işlevi ile periyodik kontrol yapmak mümkündür ancak AWS Config, bu tür uyumluluk denetimleri için tasarlanmış yönetilen bir hizmettir ve daha entegre bir çözüm sunar. EC2 örneklerinin IAM rollerini kontrol etmek, geliştiricilerin kendi IAM izinleriyle Elastic IP atamasını engellemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez