A Conta A executa um aplicativo de produção em uma instância EC2 que deve consultar uma tabela DynamoDB na Conta B. Qual é a maneira MAIS segura de conceder acesso à instância EC2 na Conta A à tabela na Conta B?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Na Conta B, crie uma função IAM com permissões para consultar a tabela DynamoDB. Adicione a função IAM da instância EC2 da Conta A à política de confiança da nova função. Em seguida, permita que a função da instância EC2 na Conta A chame sts:AssumeRole nessa função na Conta B..
Por que esta é a resposta
A abordagem mais segura para acesso entre contas é usar o AWS STS AssumeRole. Ao criar uma função IAM na Conta B com permissões para a tabela DynamoDB e configurar sua política de confiança para permitir que a função da instância EC2 da Conta A assuma essa função, você estabelece um mecanismo de acesso temporário e com privilégios mínimos. A instância EC2 na Conta A, por sua vez, precisa apenas da permissão sts:AssumeRole para essa função específica na Conta B. As outras opções são menos seguras ou inviáveis: A primeira opção está incorreta porque o DynamoDB não tem um principal de serviço que use PassRole para acesso entre contas dessa forma. A terceira opção não é a mais segura, pois modificar a política de recursos da tabela DynamoDB para permitir acesso direto de uma função de outra conta pode ser menos gerenciável e mais propenso a erros do que o AssumeRole. A quarta opção, usando chaves de acesso estáticas, é a menos segura, pois as credenciais estáticas são um risco de segurança se forem comprometidas e não seguem o princípio de privilégios mínimos e credenciais temporárias.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão