Uma empresa usa um provedor de identidade (IdP) externo para federação em várias contas AWS. Um engenheiro de segurança deve determinar rapidamente qual usuário federado encerrou uma instância de produção do Amazon EC2 há uma semana. Qual é a maneira mais rápida de identificar o usuário?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Filtre o histórico de eventos do AWS CloudTrail para o evento TerminateInstances e identifique a role do IAM assumida. Em seguida, revise o evento AssumeRoleWithSAML no CloudTrail para determinar o nome de usuário correspondente..
Por que esta é a resposta
A opção correta é a mais rápida e eficiente. O AWS CloudTrail registra todas as chamadas de API feitas na sua conta AWS. Ao filtrar o histórico de eventos para TerminateInstances, você encontra o evento específico. Dentro dos detalhes desse evento, você identificará a role do IAM que foi assumida para realizar a ação. Como a empresa usa federação SAML, o próximo passo é procurar o evento AssumeRoleWithSAML no CloudTrail para essa role específica. Este evento conterá o nome de usuário federado que assumiu a role. As outras opções são menos eficientes ou incorretas. A revisão manual dos logs no S3 é demorada. O Athena é útil para consultas complexas em grandes volumes de logs, mas para um evento específico e recente, o histórico do CloudTrail é mais rápido. O IAM Access Advisor mostra o último acesso de uma role, mas não o usuário federado específico que a usou em um determinado momento, e AssumeRoleWithWebIdentity não é usado para federação SAML.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão