Um engenheiro de DevOps escreveu uma política do IAM usada por uma função Lambda que interrompe instâncias EC2 marcadas como Environment: NonProduction nos fins de semana. A política foi sinalizada como excessivamente permissiva. Quais mudanças o engenheiro deve fazer para seguir o princípio do privilégio mínimo? (Selecione três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Altere "Resource": "*" para "Resource": "arn:aws:ec2:*:*:instance/*".
Por que esta é a resposta
A política atual é excessivamente permissiva porque permite que a função Lambda execute qualquer ação EC2 em qualquer recurso EC2. Para seguir o princípio do privilégio mínimo, você deve restringir as permissões ao mínimo necessário. 1. Altere "Resource": "" para "Resource": "arn:aws:ec2:::instance/": Isso restringe a ação a ser executada apenas em instâncias EC2, em vez de todos os recursos EC2 (como volumes, snapshots, etc.). 2. Altere "Action": "ec2:" para "Action": "ec2:StopInstances": Isso restringe a ação permitida para apenas StopInstances, em vez de todas as ações EC2. A função Lambda só precisa interromper instâncias, não iniciá-las, modificá-las ou excluí-las. 3. Adicione a seguinte expressão condicional: "ec2:ResourceTag/Environment": "NonProduction": Esta condição garante que a ação StopInstances só possa ser aplicada a instâncias EC2 que tenham a tag Environment com o valor NonProduction. Isso impede que a função Lambda interrompa instâncias de produção por engano. As outras opções de condição apresentadas não são as mais adequadas ou completas para implementar o privilégio mínimo neste cenário.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão