Um projeto CodeBuild carrega artefatos para um bucket S3 compartilhado. O post_build do buildspec usa --acl authenticated-read, e agora qualquer pessoa com uma conta AWS pode baixar os artefatos. O que o engenheiro de DevOps deve fazer para evitar isso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Modificar o comando post_build para remover --acl authenticated-read e configurar uma política de bucket que permita acesso de leitura apenas às contas AWS relevantes..
Por que esta é a resposta
A opção correta é remover --acl authenticated-read do comando postbuild e configurar uma política de bucket que permita acesso de leitura apenas às contas AWS relevantes. O ACL authenticated-read concede acesso de leitura a qualquer usuário autenticado da AWS, o que é muito amplo. Ao remover o ACL e usar uma política de bucket, você obtém controle granular sobre quem pode acessar os artefatos. A primeira opção está incorreta porque --acl public-read tornaria os artefatos acessíveis a qualquer pessoa na internet, o que é ainda menos seguro. A segunda opção está incorreta porque as ACLs de bucket não permitem restringir o conjunto de usuários autenticados a contas AWS específicas; elas se aplicam globalmente. A terceira opção está incorreta porque, embora uma política de bucket seja a abordagem correta, ela não aborda a remoção do ACL problemático do comando postbuild, que ainda concederia acesso amplo.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão