一位 SysOps 管理員必須限制 Systems Manager Session Manager 只能存取特定群組的 EC2 執行個體。這些執行個體已經標記了所需的標籤。管理員還需要執行哪些額外任務來強制執行存取控制?(請選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將適當的 IAM policy 附加到需要 Session Manager 存取權限的使用者或群組。, 建立一個 IAM policy,使用 Condition 僅允許存取具有指定標籤的 EC2 執行個體。.
為什麼這是答案
要限制 Systems Manager Session Manager 只能存取特定標記的 EC2 執行個體,需要兩個主要步驟。首先,必須將適當的 IAM policy 附加到需要 Session Manager 存取權限的使用者或群組。此 policy 授予使用 Session Manager 的基本權限。其次,必須建立一個 IAM policy,其中包含一個 Condition 元素,該元素使用 ssm:resourceTag 條件金鑰來指定只有具有特定標籤的 EC2 執行個體才能被存取。這個 policy 隨後會附加到使用者或群組,以強制執行基於標籤的存取控制。 直接附加 IAM 角色給使用者或建立服務帳戶並不安裝在 EC2 執行個體上,並不能直接控制 Session Manager 對特定標記執行個體的存取。置放群組用於影響執行個體的底層硬體分佈,與 Session Manager 的存取控制無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡