資安政策禁止直接透過 SSH/RDP 連線到 EC2 執行個體;授權人員改為使用 AWS Systems Manager Session Manager。使用者無法連線到一台已預先安裝 SSM Agent 的 Ubuntu EC2 執行個體,但他們可以使用 Session Manager 存取相同子網路中的其他執行個體。這些使用者屬於一個 IAM 群組,該群組擁有所有執行個體的 Session Manager 權限。SysOps 管理員應採取什麼行動來解決此問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 AmazonSSMManagedInstanceCore 受管政策附加到與 Ubuntu EC2 執行個體相關聯的 IAM 執行個體設定檔。.
為什麼這是答案
正確答案是將 AmazonSSMManagedInstanceCore 受管政策附加到與 Ubuntu EC2 執行個體相關聯的 IAM 執行個體設定檔。EC2 執行個體需要具備 IAM 角色,且該角色必須包含允許與 Systems Manager 服務通訊的權限。AmazonSSMManagedInstanceCore 政策提供了這些必要的權限。由於使用者可以連線到相同子網路中的其他執行個體,這表示網路連線和使用者權限沒有問題,問題出在特定 Ubuntu 執行個體本身。 開啟 Port 22 不正確,因為安全政策禁止直接 SSH 連線,且 Session Manager 不需要 Port 22 開放。設定 SSM Agent 使用特定使用者名稱不正確,因為 Session Manager 預設會使用作業系統使用者,且問題不在於使用者名稱設定,而在於執行個體與 SSM 服務的通訊權限。產生新的 SSH 金鑰對不正確,因為 Session Manager 不依賴 SSH 金鑰對進行連線。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡