As equipes usam repositórios CodeCommit em várias contas AWS dentro de uma AWS Organization. Os desenvolvedores fazem login via IAM Identity Center com um IdP externo e assumem uma função de desenvolvedor para usar o Git. Uma revisão de segurança descobriu que os desenvolvedores podem modificar a branch principal de qualquer repositório. Você deve restringir cada equipe para que ela possa modificar apenas a branch principal dos repositórios que possui. Qual combinação de etapas aplicará isso? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Atualize a asserção SAML para incluir o nome da equipe do usuário e modifique a política de confiança da função IAM para adicionar uma tag de sessão access-team com esse nome de equipe., Marque cada repositório CodeCommit com uma tag access-team cujo valor seja o nome da equipe proprietária do repositório., Anexe um SCP às contas que inclua uma declaração restringindo as modificações da branch principal aos proprietários do repositório..
Por que esta é a resposta
Para restringir as modificações da branch principal aos proprietários do repositório, é preciso implementar um controle baseado em atributos (ABAC). Primeiro, marque cada repositório CodeCommit com uma tag access-team que contenha o nome da equipe proprietária. Em seguida, atualize a asserção SAML para que o nome da equipe do usuário seja incluído e modifique a política de confiança da função IAM para adicionar uma tag de sessão access-team com esse nome. Isso garante que, ao assumir a função de desenvolvedor, o usuário tenha a tag de sessão access-team correspondente à sua equipe. Finalmente, anexe um SCP (Service Control Policy) às contas. Este SCP deve conter uma declaração que negue a modificação da branch principal, a menos que a tag de sessão access-team do principal corresponda à tag access-team do recurso CodeCommit. As opções incorretas são: Criar um modelo de regra de aprovação por conta ou por equipe não atende ao requisito de restringir modificações da branch principal, pois as regras de aprovação são para fusões (merges), não para pushes diretos. Criar um limite de permissões do IAM não é a abordagem correta para impor restrições entre contas ou para controlar o acesso baseado em tags de recursos de forma centralizada e obrigatória como um SCP faria.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão