Uma empresa global usa o AWS Control Tower e tem uma conta DevOps centralizada com pipelines de CI/CD que fazem deploy em contas de aplicação. Um projeto CodeBuild na conta DevOps centralizada usa uma função de serviço e tenta fazer deploy de uma aplicação em um cluster EKS em uma conta de aplicação. O deploy falha com "Unauthorized" quando o CodeBuild tenta acessar o cluster EKS entre contas. Qual mudança corrigirá o erro de autorização?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Na conta de aplicação, atualize a política de confiança da função IAM de deploy para confiar na conta DevOps centralizada (permitir sts:AssumeRole), conceda a essa função as permissões necessárias para o cluster EKS e mapeie a função no ConfigMap aws-auth do cluster para as permissões de sistema Kubernetes apropriadas..
Por que esta é a resposta
Para que o CodeBuild na conta DevOps centralizada possa acessar o cluster EKS na conta de aplicação, é necessário que a função de serviço do CodeBuild possa assumir uma função IAM na conta de aplicação. A opção correta descreve esse processo: a política de confiança da função IAM na conta de aplicação deve permitir que a conta DevOps centralizada (ou a função específica nela) assuma essa função (sts:AssumeRole). Além disso, essa função na conta de aplicação precisa ter as permissões necessárias para interagir com o EKS e ser mapeada no aws-auth ConfigMap do cluster EKS para conceder as permissões Kubernetes apropriadas. As outras opções estão incorretas porque tentam modificar a confiança na conta errada, usam um método de assunção de função inadequado (SAML) ou envolvem a conta de gerenciamento do Control Tower de forma incorreta para esta finalidade.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão