A Fabrikam Games permite que seu grupo de DevOps crie perfis (IAM roles) para workloads do EC2. A segurança deve garantir que qualquer perfil que eles criem não possa exceder um conjunto definido de permissões (somente leitura para a tabela DynamoDB Scores e publicação para o CloudWatch Logs), independentemente das políticas que o DevOps anexe posteriormente. Qual é a abordagem MAIS eficaz?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma política do IAM ao grupo DevOps que permita iam:CreateRole e atualizações de perfil somente quando a solicitação incluir um limite de permissões específico (Condition em iam:PermissionsBoundary). Crie essa política de limite para definir as ações máximas permitidas..
Por que esta é a resposta
A abordagem mais eficaz é usar um limite de permissões (permissions boundary) no momento da criação da role. Ao exigir que o grupo DevOps inclua um limite de permissões específico ao criar ou atualizar roles (usando uma condição iam:PermissionsBoundary na política do IAM do grupo), você garante que nenhuma role criada por eles possa exceder as permissões definidas nesse limite, independentemente das políticas anexadas à role. Anexar um limite de permissões a cada usuário DevOps restringiria as ações do usuário, mas não as permissões máximas das roles que eles criam. Um SCP na OU do DevOps limitaria todas as entidades dentro da OU, incluindo os usuários, mas não é a ferramenta correta para limitar as permissões máximas de uma role criada. Uma política de recurso do DynamoDB controlaria o acesso à tabela, mas não limitaria as permissões gerais de uma role do EC2.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão