單一 AWS 帳戶在一個區域中執行數百個 EC2 執行個體,這些執行個體會頻繁啟動和終止。安全政策要求每個正在執行的 EC2 執行個體都必須有執行個體設定檔;如果沒有附加,則必須套用沒有 IAM 權限的預設設定檔。工程師發現現有的執行個體沒有執行個體設定檔,並且正在進行的啟動也省略了設定檔。要如何確保該區域中所有目前和未來的 EC2 執行個體都附加了執行個體設定檔?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 啟用 ec2-instance-profile-attached AWS Config 受管規則(由組態變更觸發),並設定自動修復,執行 Systems Manager Automation runbook 以附加預設執行個體設定檔。.
為什麼這是答案
正確答案是啟用 ec2-instance-profile-attached AWS Config 受管規則並設定自動修復。這個規則專門用於檢查 EC2 執行個體是否附加了執行個體設定檔。當偵測到不合規的執行個體時,自動修復功能會觸發一個 Systems Manager Automation runbook,該 runbook 可以自動將預設的執行個體設定檔附加到受影響的執行個體,從而解決現有和未來啟動的執行個體沒有設定檔的問題。 其他選項的錯誤原因如下: 建立 EventBridge 規則回應 RunInstances 或 StartInstances API 呼叫,雖然可以針對新啟動的執行個體進行處理,但無法解決現有執行個體的問題,且需要自行編寫邏輯來處理附加設定檔的複雜性。 iam-role-managed-policy-check AWS Config 受管規則是檢查 IAM 角色是否附加了受管政策,而不是檢查 EC2 執行個體是否附加了執行個體設定檔,因此不適用於此情境。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡