一個已啟用所有功能的 AWS Organization 管理著多個執行 EC2 執行個體的帳戶。公司要求所有目前的 EC2 執行個體都必須使用 Instance Metadata Service v2 (IMDSv2)。他們希望阻擋任何源自未使用 IMDSv2 的 EC2 執行個體的 AWS API 呼叫。哪種方法能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 SCP,在 ec2:MetadataHttpTokens 條件金鑰值不等於 required 時拒絕動作。將此 SCP 附加到組織根。.
為什麼這是答案
正確選項透過建立一個服務控制策略 (SCP) 來強制執行 IMDSv2 的使用。此 SCP 會在 ec2:MetadataHttpTokens 條件金鑰的值不等於 required 時拒絕所有動作。ec2:MetadataHttpTokens 條件金鑰用於判斷 EC2 執行個體是否已設定為要求 IMDSv2。將此 SCP 附加到組織根目錄,可確保所有帳戶中的所有 EC2 執行個體都必須使用 IMDSv2,才能進行任何 AWS API 呼叫。 第一個不正確選項只拒絕 ec2:RunInstances,這不足以阻擋來自未使用 IMDSv2 的現有執行個體的 API 呼叫。第二個不正確選項的 ec2:MetadataHttpPutResponseHopLimit 條件金鑰與強制使用 IMDSv2 無關。第三個不正確選項的 ec2:RoleDelivery 條件金鑰與此要求無關,且拒絕所有動作可能會導致廣泛的服務中斷。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡