某公司在 AWS Organization 中的多個成員帳戶中對 EC2 執行個體執行弱點掃描。VPC 連接到共用的 Transit Gateway,並透過中央出口 VPC 進行出口。Amazon Inspector 已從委派管理員帳戶啟用,但有些執行個體出現在 Inspector 的「未掃描」清單中。DevOps 工程師應採取哪些行動組合來解決此問題?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 驗證 Amazon Inspector 未掃描的 EC2 執行個體上是否已安裝並正在執行 AWS Systems Manager (SSM) Agent。, 將目標 EC2 執行個體與允許透過連接埠 443 對 AWS Systems Manager 服務端點進行出站通訊的安全群組關聯。, 將目標 EC2 執行個體與授予通訊 AWS Systems Manager 權限的執行個體設定檔關聯。.
為什麼這是答案
Amazon Inspector 依賴 AWS Systems Manager (SSM) Agent 來收集 EC2 執行個體的詳細資訊以進行掃描。因此,確保 SSM Agent 已安裝並在執行個體上正常執行是必要的第一步。 其次,EC2 執行個體需要能夠與 AWS Systems Manager 服務端點進行通訊,以便 SSM Agent 可以傳送資料並接收指令。這通常透過允許經由連接埠 443 的出站 HTTPS 流量來實現。將執行個體與允許此通訊的安全群組關聯是正確的做法。 最後,執行個體本身需要具備執行 SSM Agent 操作和與 SSM 服務通訊所需的 IAM 權限。這通常透過將具有適當權限的執行個體設定檔 (IAM 角色) 附加到 EC2 執行個體來實現。 授予 inspector:StartAssessmentRun 權限是針對啟動掃描的 IAM 使用者或角色,而非針對被掃描的 EC2 執行個體。設定 EC2 Instance Connect 與 Inspector 掃描無關。建立受管執行個體啟用是針對非 EC2 執行個體或混合環境,EC2 執行個體通常直接透過 IAM 角色註冊到 SSM。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡