Uma empresa tem uma estrutura do AWS Organizations com contas separadas para cada unidade de negócios. Todos os logs do AWS CloudTrail são centralizados em um bucket do Amazon S3 na conta de nível superior, que a equipe de governança de TI pode acessar. Um engenheiro de segurança criou um perfil do IAM na conta de nível superior para cada conta de unidade de negócios, concedendo acesso somente leitura aos objetos do bucket com o prefixo de log dessa unidade. O que deve ser feito em cada conta de unidade de negócios para permitir que um usuário do IAM nessa conta leia seus logs do CloudTrail?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma política ao usuário do IAM que permita ao usuário assumir o perfil criado na conta de nível superior. Especificar o ARN do perfil..
Por que esta é a resposta
A maneira correta de permitir que um usuário do IAM em uma conta de unidade de negócios acesse recursos em outra conta (a conta de nível superior, neste caso) é através do uso de perfis do IAM de "assunção de função" (cross-account roles). O usuário do IAM na conta da unidade de negócios precisa de uma política que lhe permita chamar a ação sts:AssumeRole no ARN do perfil criado na conta de nível superior. Uma vez que o usuário assume esse perfil, ele herda as permissões associadas ao perfil, que neste cenário são as permissões de leitura para os logs do CloudTrail específicos daquela unidade de negócios. Criar uma SCP não é a solução, pois SCPs são usadas para restringir permissões em contas, não para conceder acesso entre contas. Usar o usuário root não é uma
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão