SAP-C02 学习助手

SAP-C02 第 65 题

VPC EC2 IAM CloudWatch Config Systems Manager

题目

一家初创公司使用最新的 Amazon Linux 2 AMI 在私有子网中托管一组 Amazon EC2 实例。该公司的工程师严重依赖 SSH 访问实例来进行故障排除。该公司现有的架构包括以下内容: • 具有私有和公有子网以及 NAT 网关的 VPC。 • 用于与本地环境连接的站点到站点VPN。 • 可从本地环境直接进行SSH 访问的EC2 安全组。该公司需要加强对 SSH 访问的安全控制,并对工程师运行的命令进行审核。解决方案架构师应该使用哪种策略?

选项

A. 在 EC2 实例队列上安装和配置 EC2 Instance Connect。删除附加到 EC2 实例的所有允许端口 22 上的入站 TCP 的安全组规则。建议工程师使用 EC2 Instance Connect CLI 远程访问实例。

B. 更新 EC2 安全组以仅允许端口 22 上的入站 TCP 到工程师设备的 IP 地址。在所有 EC2 实例上安装 Amazon CloudWatch 代理并将操作系统审核日志发送到 CloudWatch Logs。

C. 更新 EC2 安全组以仅允许端口 22 上的入站 TCP 到工程师设备的 IP 地址。为 EC2 安全组资源更改启用 AWS Config。启用 AWS Firewall Manager 并应用自动修复规则更改的安全组策略。

D. 创建附加了 AmazonSSMManagedInstanceCore 托管策略的 IAM 角色。将 IAM 角色附加到所有 EC2 实例。删除附加到 EC2 实例的所有允许端口 22 上的入站 TCP 的安全组规则。让工程师为其设备安装 AWS Systems Manager 会话管理器插件,并使用 Systems Manager 中的启动会话 API 调用远程访问实例。

答案

D

解析

正确答案:D 解析: 题干关键点:本地数据中心/混合架构、VPN 私有接入、私有访问或私有解析、安全控制、核心服务:VPC, EC2, IAM, CloudWatch, Config。 正确选项: D. 创建附加了 AmazonSSMManagedInstanceCore 托管策略的 IAM 角色。将 IAM 角色附加到所有 EC2 实例。删除附加到 EC2 实例的所有允许端口 22 上的入站 TCP 的安全组规则。让工程师为其设备安装...

登录后查看完整解析