As questões abaixo são apenas exemplos ilustrativos. O simulado completo pode conter outras perguntas.
Questão 1:
Uma instância do Amazon EC2 na Conta A usa o perfil de instância `AppRole`. Ela precisa ler objetos exclusivamente no prefixo `relatorios/` de um bucket do Amazon S3 pertencente à Conta B. O bucket não pode ser público, a aplicação não pode usar credenciais estáticas e a equipe deve evitar conceder acesso a outros buckets ou prefixos. Considerando que o bucket da Conta B utiliza uma política de recursos para autorizar acessos entre contas, qual conjunto de configurações implementa corretamente o acesso com menor privilégio?
- (C) Na Conta B, criar um usuário IAM com `s3:GetObject` somente em `arn:aws:s3:::bucket/relatorios/*`; na Conta A, armazenar as chaves desse usuário em um segredo do Secrets Manager e permitir que a instância as recupere por meio da `AppRole`.
- (B) Na Conta A, adicionar à `AppRole` `s3:ListBucket` e `s3:GetObject` em `arn:aws:s3:::bucket/*`; na Conta B, permitir o acesso da Conta A na política do bucket e usar a aplicação para restringir as requisições ao prefixo `relatorios/`.
- (E) Na Conta A, criar uma função IAM com `s3:GetObject` somente em `arn:aws:s3:::bucket/relatorios/*` e associá-la à instância como perfil de instância; na Conta B, dispensar a política de bucket porque a política de identidade da função será avaliada entre contas.
- (A) Na Conta A, adicionar à `AppRole` uma política permitindo `s3:GetObject` somente em `arn:aws:s3:::bucket/relatorios/*`; na Conta B, permitir essa ação para o ARN da `AppRole` na política do bucket, mantendo o perfil de instância e sem conceder permissões públicas.
- (D) Na Conta B, permitir na política do bucket que o principal de serviço do Amazon EC2 da Conta A leia `arn:aws:s3:::bucket/relatorios/*`; na Conta A, manter o perfil de instância sem uma política de identidade para S3, pois a autorização do bucket será suficiente.
Questão 2:
Uma organização permite que uma equipe de desenvolvimento crie funções Lambda e suas funções de execução, mas nenhum desenvolvedor pode usar esse processo para criar uma função IAM com privilégios administrativos, conceder permissões fora do conjunto aprovado ou passar uma função não autorizada para o Lambda. A equipe deve continuar podendo trabalhar sem aprovação manual para cada função. A organização possui uma permissions boundary aprovada, que define o conjunto máximo de permissões permitido para as funções de execução. Qual desenho de IAM atende melhor ao requisito?
- (D) Conceder aos desenvolvedores `lambda:CreateFunction` e `iam:CreateRole`, mas negar `iam:PassRole`; durante a criação, o Lambda selecionará automaticamente uma função de execução aprovada da conta, evitando que a equipe escolha funções IAM.
- (B) Conceder aos desenvolvedores permissões para criar e atualizar funções Lambda, permitir `iam:CreateRole` somente quando a requisição incluir a permissions boundary aprovada, permitir a criação ou anexação de políticas apenas para funções nesse caminho e dentro dos controles aprovados, exigir que essas funções mantenham a boundary e restringir `iam:PassRole` às funções de execução aprovadas que possam ser usadas pelo Lambda.
- (E) Permitir que os desenvolvedores assumam uma função administrativa temporária por meio do AWS STS durante a implantação, exigindo MFA e limitando a sessão a poucos minutos; a duração reduzida impedirá que permissões administrativas sejam usadas pelas funções Lambda.
- (A) Conceder aos desenvolvedores permissões para criar e atualizar funções Lambda, permitir `iam:CreateRole` para funções no caminho da equipe e permitir `iam:PassRole` para esse caminho, sem exigir uma permissions boundary; revisar as políticas das funções posteriormente.
- (C) Aplicar uma permissions boundary às identidades IAM dos desenvolvedores e conceder-lhes `iam:CreateRole` e `iam:PassRole` sem condições; como a boundary limita os desenvolvedores, todas as funções criadas por eles herdarão automaticamente as mesmas restrições.
Questão 3:
Uma aplicação executada em uma instância do Amazon EC2 na conta A precisa realizar somente a operação `dynamodb:GetItem` em uma tabela localizada na conta B. A equipe de segurança da conta B exige que a autorização efetiva seja concedida por uma função IAM residente na própria conta B, sem política de acesso direto na tabela. Não são permitidas credenciais estáticas na instância. Qual configuração atende simultaneamente ao acesso entre contas, à autenticação da aplicação e ao princípio do menor privilégio?
- (D) Criar uma função na conta B com confiança para a entidade `ec2.amazonaws.com`, conceder a ela somente `dynamodb:GetItem` na tabela e associá-la à instância da conta A por meio de um instance profile, dispensando uma relação de confiança explícita entre as contas.
- (A) Criar uma função na conta B com permissão apenas para `dynamodb:GetItem` na tabela, criar um usuário IAM na conta A com uma chave de acesso autorizada a assumir essa função e armazenar a chave no AWS Systems Manager Parameter Store para uso pela aplicação.
- (B) Criar uma função na conta A confiável para `ec2.amazonaws.com`, conceder a ela `dynamodb:GetItem` diretamente no ARN da tabela da conta B e associá-la à instância por meio de um instance profile, sem necessidade de uma política adicional na conta B.
- (E) Criar um grupo IAM na conta A com permissão somente para `dynamodb:GetItem` no ARN da tabela da conta B, associar a instância a esse grupo e permitir que a aplicação use as credenciais temporárias disponibilizadas automaticamente pelo serviço EC2.
- (C) Criar na conta A uma função confiável para `ec2.amazonaws.com`, conceder a ela somente `sts:AssumeRole` sobre uma função específica da conta B, associá-la à instância por meio de um instance profile e configurar a função da conta B para confiar na função da conta A e permitir somente `dynamodb:GetItem` no ARN exato da tabela.
Questão 4:
Um usuário IAM pertence aos grupos ReadOps e ReleaseOps. Para objetos no caminho `arn:aws:s3:::empresa-prod/prod/*`, o grupo ReadOps permite `s3:GetObject` e `ec2:DescribeInstances`. O grupo ReleaseOps permite `s3:PutObject`, `s3:DeleteObject` e `ec2:StopInstances`. O usuário possui uma permissions boundary que permite somente `s3:GetObject` e `s3:PutObject` nesse caminho do Amazon S3. A conta mantém o `FullAWSAccess` na SCP aplicável, mas há uma negação explícita adicional para `s3:DeleteObject` nesse bucket. Considerando a combinação das políticas dos grupos, da permissions boundary e da SCP, quais solicitações o usuário pode executar?
- (C) Somente `s3:GetObject`, porque uma permissions boundary destinada a restringir o acesso ao Amazon S3 impede operações de gravação, mesmo quando `s3:PutObject` aparece explicitamente entre suas permissões.
- (E) `ec2:DescribeInstances` e `ec2:StopInstances`, porque uma permissions boundary que lista apenas recursos do Amazon S3 não restringe ações do Amazon EC2 autorizadas pelas políticas dos grupos.
- (B) Somente `s3:GetObject` e `s3:PutObject` no caminho especificado, pois essas ações são permitidas por uma política de identidade e também pela permissions boundary, sem serem bloqueadas pela SCP.
- (A) `s3:GetObject`, `s3:PutObject`, `s3:DeleteObject`, `ec2:DescribeInstances` e `ec2:StopInstances`, pois as permissões concedidas pelos dois grupos são cumulativas e a SCP padrão permite todas as ações.
- (D) `s3:GetObject`, `s3:PutObject` e `s3:DeleteObject`, porque a permissão do grupo ReleaseOps prevalece sobre a negação da SCP quando a permissions boundary não contém uma negação explícita para a ação.
Questão 5:
Uma conta AWS possui um grupo IAM legado cuja política permite `ec2:StartInstances`, `ec2:StopInstances` e `ec2:RebootInstances` em `Resource: "*"`. Essa política não pode ser removida porque é compartilhada por outras equipes. O grupo não possui permissões para criar ou terminar instâncias, mas os desenvolvedores podem receber novas políticas IAM. A organização exige que, para os membros desse grupo, essas três operações sejam efetivas somente em instâncias da região `us-east-1` que tenham a tag `Environment=Development`. Instâncias sem essa tag, com outro valor ou pertencentes a outra região não podem ser operadas. Considerando que uma negação explícita prevalece sobre qualquer permissão, qual política adicional atende integralmente à exigência?
- (B) Adicionar uma declaração `Allow` para as três operações, com `Resource: "arn:aws:ec2:us-east-1:123456789012:instance/*"` e condição `StringEquals` para `ec2:ResourceTag/Environment` igual a `Development`, pois essa permissão mais específica prevalecerá sobre a permissão legada mais ampla.
- (D) Adicionar duas declarações `Deny` para as três operações: uma com `Resource: "*"` e condição `StringNotEquals` para `aws:Region` diferente de `us-east-1`; e outra com `Resource: "arn:aws:ec2:us-east-1:123456789012:instance/*"` e condição `StringNotEqualsIfExists` para `ec2:ResourceTag/Environment` diferente de `Development`.
- (A) Adicionar uma única declaração `Deny` para as três operações, com `Resource: "*"` e duas condições `StringNotEquals`: uma para `aws:RequestedRegion` diferente de `us-east-1` e outra para `ec2:ResourceTag/Environment` diferente de `Development`.
- (E) Adicionar duas declarações `Deny` para as três operações: uma com `Resource: "*"` e condição `StringNotEquals` para `aws:RequestedRegion` diferente de `us-east-1`; e outra com `Resource: "arn:aws:ec2:us-east-1:123456789012:instance/*"` e condição `StringNotEqualsIfExists` para `ec2:ResourceTag/Environment` diferente de `Development`.
- (C) Adicionar duas declarações `Deny` para as três operações: uma com `Resource: "*"` e condição `StringNotEquals` para `aws:RequestedRegion` diferente de `us-east-1`; e outra com `Resource: "arn:aws:ec2:us-east-1:123456789012:instance/*"` e condição `StringNotEquals` para `ec2:ResourceTag/Environment` diferente de `Development`.
Questão 6:
Uma empresa possui um provedor de identidade corporativo compatível com SAML 2.0 e SCIM e administra 80 contas da AWS por meio do AWS Organizations. Os usuários devem acessar somente as contas atribuídas aos seus grupos corporativos, sem usuários IAM permanentes. As permissões precisam ser definidas de forma centralizada, mas resultar em funções IAM nas contas-membro, e o desligamento de um usuário deve impedir novos provisionamentos sem exigir alterações manuais em cada conta. A equipe também deseja manter uma conta de emergência com acesso controlado, fora da federação. Qual desenho atende melhor aos requisitos?
- (C) Configurar a federação SAML diretamente em cada conta-membro, permitindo que o provedor assuma funções IAM predefinidas; usar o SCIM somente para sincronizar os grupos no diretório e controlar o acesso às contas por convenções de nomes das funções.
- (D) Configurar o IAM Identity Center na conta de gerenciamento, sincronizar identidades por SCIM e criar permission sets individualmente em cada conta-membro; permitir o acesso a uma conta quando o usuário estiver sincronizado, sem necessidade de account assignments explícitas.
- (E) Usar o IAM Identity Center para autenticar os usuários e sincronizar seus grupos, mas criar uma função IAM comum em cada conta com relação de confiança para o provedor; permitir que a seleção da conta seja feita pelo provedor, sem atribuições de contas no IAM Identity Center.
- (A) Configurar uma instância organizacional do IAM Identity Center, integrar o provedor por SAML 2.0 e SCIM, criar permission sets e atribuir grupos às contas; criar também funções IAM equivalentes manualmente nas contas-membro para garantir o acesso durante indisponibilidades do provedor.
- (B) Configurar uma instância organizacional do IAM Identity Center, integrar o provedor por SAML 2.0 para autenticação e SCIM para provisionamento, definir permission sets e realizar atribuições de usuários ou grupos às contas; manter credenciais de emergência separadas e protegidas conforme o procedimento de break-glass.
Questão 7:
Uma organização usa o AWS IAM Identity Center para conceder acesso a várias contas. O grupo corporativo de cada usuário contém o atributo Departamento, e esse atributo é sincronizado para o IAM Identity Center. Em cada conta, objetos de dados são marcados com a tag Departamento, mas os nomes dos departamentos podem coincidir entre contas. A empresa quer manter um único permission set por perfil de acesso, permitir que um usuário leia somente objetos cujo valor da tag Departamento corresponda ao seu departamento e continuar restringindo previamente quais contas cada grupo pode acessar. Qual implementação é necessária para que esse controle funcione?
- (D) Criar uma SCP para cada departamento com uma condição baseada no atributo do usuário e remover a condição de tag da política do permission set; a SCP faria a autorização final dos objetos e substituiria a política de identidade.
- (A) Adicionar o atributo Departamento como access control attribute no IAM Identity Center e usar, no permission set, uma política que compare aws:ResourceTag/Departamento com ${aws:PrincipalTag/Departamento}; manter as atribuições de grupos às contas para limitar previamente as contas acessíveis.
- (B) Adicionar aws:PrincipalTag/Departamento à política do permission set e restringir a ação por esse valor; como a condição é avaliada na sessão do usuário, recursos com outro valor de Departamento serão automaticamente excluídos, mesmo sem uma condição de tag do recurso.
- (C) Adicionar aws:ResourceTag/Departamento à política do permission set e configurar o atributo Departamento no diretório; o IAM Identity Center associará automaticamente, durante a solicitação, a sessão ao recurso que tiver o mesmo valor de tag.
- (E) Criar uma função IAM distinta para cada departamento em cada conta e usar o atributo departamental na política de confiança; nesse modelo, não seria necessário configurar access control attributes, pois tags de sessão não ficam disponíveis nas funções criadas por permission sets.
Questão 8:
Uma empresa integrou seu provedor de identidade corporativo ao AWS IAM Identity Center e atribui grupos corporativos a várias contas da AWS. O provedor mantém a autenticação do usuário por até 8 horas. A área de segurança definiu os seguintes requisitos: usuários devem acessar contas de desenvolvimento por até 8 horas; a sessão de acesso à conta de produção, obtida por meio do IAM Identity Center, deve expirar após, no máximo, 2 horas; a autenticação do provedor não deve ser reduzida globalmente para 2 horas; e não devem ser criados usuários IAM individuais nem feitas alterações manuais nas funções AWSReservedSSO gerenciadas pelo IAM Identity Center. Atualmente, o mesmo permission set, com duração de sessão de 8 horas, está atribuído às contas de desenvolvimento e produção. Qual alteração atende aos requisitos?
- (A) Reduzir a duração da sessão no provedor de identidade para 2 horas e manter o mesmo permission set de 8 horas nas contas de desenvolvimento e produção.
- (E) Criar uma função IAM adicional na conta de produção com duração de sessão de 2 horas e permitir que o permission set de 8 horas faça o encadeamento para essa função.
- (B) Criar um permission set específico para produção com duração de sessão de 2 horas, manter outro permission set de 8 horas para desenvolvimento e atribuir cada um às respectivas contas.
- (D) Manter o permission set compartilhado e reduzir para 2 horas o parâmetro MaxSessionDuration da função AWSReservedSSO gerada na conta de produção, sem alterar a configuração do IAM Identity Center.
- (C) Manter o permission set de 8 horas e adicionar uma política ao acesso de produção para negar chamadas após 2 horas, fazendo com que a política encerre a sessão federada existente.
Questão 9:
Uma aplicação executada em uma conta de produção grava e lê objetos em um bucket do Amazon S3 configurado com SSE-KMS. A empresa exige uma chave simétrica gerenciada pelo cliente, administrada exclusivamente por uma equipe de segurança. A função da aplicação não pode alterar a configuração, desabilitar, excluir ou rotacionar a chave, nem usá-la diretamente fora do fluxo do S3. Considerando o princípio do menor privilégio, qual conjunto de controles atende melhor ao requisito?
- (E) Criar uma chave assimétrica gerenciada pelo cliente, conceder à função somente s3:PutObject e s3:GetObject e configurar o S3 para gerar e utilizar chaves de dados com a chave pública, dispensando permissões da função no AWS KMS.
- (D) Criar uma chave gerenciada pelo cliente, conceder à equipe de segurança as permissões administrativas e autorizar a função com kms:GenerateDataKey, kms:Decrypt e kms:ScheduleKeyDeletion, restringindo as ações por condições relacionadas ao serviço para impedir que outros administradores alterem a chave.
- (A) Criar uma chave gerenciada pelo cliente, definir a equipe de segurança como administradora, conceder à função apenas s3:PutObject e s3:GetObject e confiar exclusivamente na política do bucket para autorizar o Amazon S3 a realizar as operações necessárias no AWS KMS.
- (C) Criar uma chave gerenciada pelo cliente, conceder à equipe de segurança as permissões administrativas e autorizar a função, por meio das políticas apropriadas do IAM e do KMS, com kms:GenerateDataKey e kms:Decrypt somente quando a chamada ocorrer por meio do S3 na região correta e o contexto de criptografia corresponder ao bucket ou aos objetos autorizados, além das permissões necessárias no S3.
- (B) Criar uma chave gerenciada pelo cliente, separar administradores de usuários criptográficos na política da chave e conceder à função kms:Encrypt e kms:Decrypt, restringindo essas ações ao ARN do bucket, sem conceder kms:GenerateDataKey para evitar a criação de chaves de dados pela aplicação.
Questão 10:
Um serviço precisa armazenar no Amazon S3 arquivos que variam de poucos megabytes a vários gigabytes. Os dados devem ser criptografados no lado da aplicação, o material criptográfico não pode ser exportado de uma chave do AWS KMS e, após a conclusão da criptografia, nenhuma chave de dados em texto simples pode permanecer armazenada. O objeto deve poder ser descriptografado posteriormente mesmo que o processo seja reiniciado. Qual implementação atende simultaneamente a esses requisitos?
- (B) Para cada arquivo, chamar GenerateDataKey em uma chave simétrica do KMS, usar a chave de dados em texto simples apenas em memória para criptografar localmente o conteúdo com um algoritmo apropriado, armazenar o arquivo criptografado junto com a chave de dados cifrada e eliminar a cópia em texto simples após o uso.
- (D) Gerar uma chave de dados por arquivo, mantê-la em texto simples em um objeto privado separado no S3 e proteger sua recuperação com uma política de bucket, reutilizando essa chave somente durante o processamento para reduzir chamadas ao KMS e preservar a capacidade de descriptografia.
- (C) Para cada arquivo, chamar GenerateDataKeyWithoutPlaintext, usar a chave de dados cifrada retornada como entrada direta do algoritmo local e armazenar apenas o arquivo resultante, permitindo que o KMS recupere automaticamente a chave original quando o objeto for lido.
- (E) Criar uma nova chave gerenciada pelo cliente para cada arquivo, exportar seu material criptográfico para a aplicação e realizar a criptografia local; durante a leitura, importar novamente o material para que o KMS possa descriptografar o objeto sem armazenar uma chave de dados cifrada.
- (A) Para cada arquivo, chamar kms:Encrypt diretamente sobre o conteúdo completo, armazenar o ciphertext retornado no S3 e eliminar o plaintext; como o KMS controla a chave mestra, o tamanho do arquivo não altera a abordagem nem exige uma chave de dados separada.
Questão 11:
Uma aplicação executada por uma função de execução do IAM utiliza criptografia envelope diretamente com uma chave gerenciada pelo cliente no AWS KMS. Para cada objeto, a função chama `kms:GenerateDataKey` para obter uma chave de dados e chama `kms:Decrypt` posteriormente para recuperar essa chave. A política de identidade da função permite apenas `kms:Encrypt` e `kms:Decrypt` na chave correta. A política da chave concede uso somente a um grupo de administradores e não contém uma declaração que permita à conta delegar o controle da chave para políticas IAM. Considerando o princípio do menor privilégio, qual alteração permite o funcionamento sem conceder à função capacidade de administrar a chave?
- (A) Adicionar `kms:GenerateDataKey` à política de identidade e incluir, na política da chave, uma permissão direta para o ARN da função de execução IAM executar somente `kms:GenerateDataKey` e `kms:Decrypt`.
- (C) Substituir `kms:GenerateDataKey` por `kms:Encrypt` na aplicação, pois o ciphertext retornado por `Encrypt` pode ser usado como chave de dados sem uma permissão adicional na política da chave.
- (D) Adicionar `kms:GenerateDataKey` à política de identidade e alterar a política de confiança da função para permitir as ações criptográficas do KMS, sem modificar a política da chave nem conceder uma declaração de uso ao principal.
- (B) Adicionar `kms:GenerateDataKey` à política de identidade e incluir, na política da chave, permissões para a função executar `kms:PutKeyPolicy` e `kms:ScheduleKeyDeletion`, permitindo que ela ajuste a autorização da chave conforme necessário.
- (E) Adicionar uma declaração de delegação para a conta na política da chave, mas manter somente `kms:Encrypt` e `kms:Decrypt` na política de identidade, pois `GenerateDataKey` é implicitamente incluída em `kms:Encrypt`.
Questão 12:
Uma equipe está projetando uma aplicação ativa-passiva entre `us-east-1` e `eu-west-1`. O aplicativo grava um ciphertext e uma chave de dados criptografada no Amazon S3; durante o failover, a instância na região secundária deve recuperar a chave de dados usando o KMS, sem recriptografar os objetos já replicados. A equipe decidiu usar chaves multi-Region, mas sabe que aliases, políticas de chave, permissões IAM e grants não são replicados automaticamente entre regiões. Qual conjunto de ações atende ao requisito?
- (D) Usar uma única chave regional em `us-east-1`, replicar os objetos para `eu-west-1` e configurar a aplicação secundária para chamar o endpoint regional de `eu-west-1` com o mesmo identificador de chave, pois o KMS encaminha a solicitação para a região da chave.
- (B) Criar duas chaves regionais independentes com o mesmo alias e configurar a aplicação para usar o alias local, pois aliases com o mesmo nome fazem o KMS reconhecer os ciphertexts como pertencentes à mesma chave.
- (E) Exportar o material criptográfico da chave regional de `us-east-1`, importá-lo em uma chave criada em `eu-west-1` e reutilizar o mesmo alias, pois chaves importadas com o mesmo material tornam-se automaticamente uma chave multi-Region.
- (A) Criar uma chave multi-Region primária em `us-east-1`, criar sua réplica em `eu-west-1`, usar a primária ao proteger as chaves de dados e configurar separadamente na réplica a política de chave e as permissões necessárias para a função de failover; o aplicativo deve referenciar a réplica quando operar nessa região.
- (C) Criar uma chave multi-Region primária e uma réplica, mas conceder permissões somente à primária, pois a réplica herda automaticamente a política de chave, os grants e as permissões IAM necessários para descriptografar.
Questão 13:
Uma empresa mantém uma aplicação em instâncias EC2 distribuídas em sub-redes privadas. O acesso administrativo deve ser feito por SSH por operadores conectados à rede corporativa por meio de uma VPN com a VPC. As instâncias não possuem endereços IP públicos, e a equipe de segurança exige que uma eventual alteração no endereço privado do bastion host não obrigue a atualização das regras de acesso às instâncias. O bastion host deve ser o único ponto de entrada administrativa, sem exposição direta à Internet. Qual configuração atende simultaneamente a esses requisitos?
- (E) Executar o bastion host em uma sub-rede privada, permitir SSH em seu Security Group somente para o CIDR da rede corporativa e permitir SSH nas instâncias usando, como origem, o CIDR da sub-rede do bastion host, mantendo as regras independentes do endereço individual do host.
- (C) Executar o bastion host em uma sub-rede privada, permitir SSH em seu Security Group para o CIDR da rede corporativa e permitir SSH nas instâncias para o CIDR da VPC, usando Network ACLs para impedir acessos administrativos fora do bastion host.
- (D) Executar o bastion host em uma sub-rede pública, permitir SSH em seu Security Group somente para o CIDR da rede corporativa e permitir SSH nas instâncias usando, como origem, o CIDR da sub-rede privada onde o bastion host está localizado.
- (B) Executar o bastion host em uma sub-rede privada, permitir SSH em seu Security Group somente para o CIDR da rede corporativa e permitir SSH nas instâncias usando, como origem, o endereço IP privado atual do bastion host.
- (A) Executar o bastion host em uma sub-rede privada, permitir SSH em seu Security Group somente para o CIDR da rede corporativa e permitir SSH nas instâncias usando, como origem, o Security Group associado ao bastion host.
Questão 14:
Um Application Load Balancer está em duas sub-redes públicas e recebe conexões TCP na porta 443 de clientes na Internet. Depois que a equipe substituiu o Network ACL padrão por um ACL personalizado, o handshake TLS passou a ser iniciado, mas as respostas do load balancer não chegam aos clientes. O Security Group do ALB permite entrada TCP na porta 443 e saída para a Internet. Considerando que o Network ACL é stateless e que as regras são avaliadas por número, qual conjunto de regras deve ser permitido no ACL das sub-redes do ALB para manter a restrição de entrada ao serviço HTTPS e permitir o retorno das conexões?
- (E) Entrada: TCP de 0.0.0.0/0 para a porta 443; saída: TCP para 0.0.0.0/0 com portas de destino entre 1024 e 65535, mas somente para os endereços dos clientes que iniciaram uma conexão permitida pelo Security Group.
- (C) Entrada: TCP de 0.0.0.0/0 para a porta 443; saída: TCP para 0.0.0.0/0 com porta de destino 443, pois as mensagens de resposta pertencem à mesma sessão TCP iniciada na porta 443.
- (B) Entrada: TCP de 0.0.0.0/0 para portas de destino entre 1024 e 65535; saída: TCP para 0.0.0.0/0 com porta de destino 443; ambas as regras devem preceder qualquer deny aplicável.
- (D) Entrada: TCP de 0.0.0.0/0 para a porta 443 e para portas de destino entre 1024 e 65535; saída: TCP para 0.0.0.0/0 com porta de destino 443, permitindo os dois sentidos sem depender da identificação do fluxo.
- (A) Entrada: TCP de 0.0.0.0/0 para a porta 443; saída: TCP para 0.0.0.0/0 com porta de destino entre 1024 e 65535; ambas as regras devem preceder qualquer deny aplicável.
Questão 15:
Uma equipe de operações precisa acessar instâncias Amazon EC2 em duas sub-redes privadas usando o AWS Systems Manager Session Manager. As instâncias não podem possuir endereços IP públicos, não existe NAT Gateway disponível e a política de rede permite somente conexões HTTPS iniciadas pelas instâncias para serviços de gerenciamento aprovados. O agente do SSM já está instalado, e o ambiente utiliza resolução DNS privada da VPC. Qual conjunto de configurações permite estabelecer as sessões sem expor as instâncias à Internet?
- (D) Criar os interface VPC endpoints necessários para o Systems Manager e permitir HTTPS de entrada no Security Group das instâncias a partir do Security Group dos endpoints, mantendo o tráfego de saída das instâncias restrito ao CIDR da VPC e associando uma IAM role com as permissões do Systems Manager.
- (E) Permitir conexões HTTPS de entrada nas instâncias a partir de 0.0.0.0/0, bloquear todo o tráfego de saída por Network ACL e associar uma IAM role às instâncias para autenticar o agente do Systems Manager.
- (B) Criar os interface VPC endpoints necessários para o Systems Manager, incluindo os endpoints de comunicação usados pelo agente na região, associá-los às sub-redes privadas, habilitar DNS privado, permitir HTTPS de entrada nos Security Groups dos endpoints a partir do Security Group das instâncias e anexar às instâncias uma IAM role com as permissões do Systems Manager.
- (C) Criar um gateway VPC endpoint para o Systems Manager, adicionar uma rota para esse endpoint nas tabelas das sub-redes privadas e permitir HTTPS de saída das instâncias para o CIDR da VPC.
- (A) Criar somente um interface VPC endpoint para o Systems Manager, habilitar DNS privado, permitir HTTPS de entrada no Security Group do endpoint a partir do Security Group das instâncias e anexar às instâncias uma IAM role com as permissões do Systems Manager.