Uma empresa usa o AWS Organizations e implanta todos os recursos (incluindo políticas do IAM e do S3) via CloudFormation a partir do CodeCommit. Desenvolvedores em algumas contas recentemente não conseguem acessar um bucket S3. O bucket tem uma política anexada (não mostrada aqui). O que o engenheiro de DevOps deve fazer para resolver o problema de acesso?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Garantir que nenhuma SCP esteja bloqueando o acesso do desenvolvedor ao bucket S3 e garantir que nenhum limite de permissões do IAM negue acesso aos usuários do IAM do desenvolvedor. Fazer as alterações necessárias nas SCPs e nos limites de permissões do IAM no repositório do CodeCommit e reimplantar as alterações por meio do CloudFormation..
Por que esta é a resposta
A resposta correta é garantir que nenhuma SCP ou limite de permissões do IAM esteja bloqueando o acesso. SCPs (Service Control Policies) são aplicadas no nível da organização ou OU e podem negar permissões, independentemente das políticas do IAM anexadas a usuários ou funções. Limites de permissões do IAM definem as permissões máximas que uma identidade do IAM pode ter. Se o acesso ao S3 for negado por uma SCP ou limite de permissões, nenhuma política de bucket ou política de identidade do IAM poderá concedê-lo. Como a implantação é via CloudFormation a partir do CodeCommit, quaisquer alterações devem ser feitas no repositório e reimplantadas. As outras opções estão incorretas porque: Modificar a política do bucket S3 e desativar o S3 Block Public Access não resolve um problema de acesso interno e a condição aws:SourceAccount é para acesso entre contas, não para usuários dentro de contas. Verificar limites de permissões é um passo correto, mas usar o AWS Config para reverter alterações de bloqueio não é a solução primária para um problema de acesso persistente e pode ser ineficaz se a causa raiz for uma SCP. Criar uma SCP para impedir modificações no IAM não aborda o problema de acesso ao S3 e a condição aws:SourceAccount na política do bucket não é a solução para usuários internos da conta.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão