Uma equipe de desenvolvimento deve fazer todas as alterações de ambiente apenas por meio do AWS CloudFormation; edições diretas no console ou na CLI não são permitidas. Os desenvolvedores usam uma função IAM de desenvolvedor que atualmente possui a política gerenciada AdministratorAccess. Uma função IAM CloudFormationDeployment foi criada com uma política anexada para implantações. A empresa deseja garantir que apenas o CloudFormation use a função CloudFormationDeployment e que os desenvolvedores não possam fazer alterações manuais nos recursos implantados. Qual combinação de etapas aplicará isso? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Remova o AdministratorAccess da função de desenvolvedor, anexe a política gerenciada ReadOnlyAccess à função de desenvolvedor e instrua os desenvolvedores a usar a função CloudFormationDeployment como a função de serviço do CloudFormation ao implantar stacks., Atualize a política de confiança da função CloudFormationDeployment para permitir que o principal de serviço cloudformation.amazonaws.com assuma a função (iam:AssumeRole)., Anexe uma política IAM à função CloudFormationDeployment que permite cloudformation:* em todos os recursos e adicione uma política que permite iam:PassRole para o ARN da função CloudFormationDeployment quando iam:PassedToService for igual a cloudformation.amazonaws.com..
Por que esta é a resposta
Para garantir que apenas o CloudFormation faça alterações, a função de desenvolvedor não pode ter permissões de administrador. Remover AdministratorAccess e anexar ReadOnlyAccess limita os desenvolvedores a visualizar recursos, não modificá-los diretamente. Instruir os desenvolvedores a usar a função CloudFormationDeployment como a função de serviço do CloudFormation garante que as implantações ocorram sob as permissões controladas dessa função. A política de confiança da função CloudFormationDeployment deve permitir que o serviço cloudformation.amazonaws.com a assuma (iam:AssumeRole). Isso significa que o CloudFormation pode operar usando as permissões definidas na CloudFormationDeployment. Finalmente, a função CloudFormationDeployment precisa de permissões para executar ações do CloudFormation (cloudformation:) e também para passar a si mesma (iam:PassRole) para o serviço CloudFormation, o que é necessário para que o CloudFormation use a função de serviço especificada durante a criação ou atualização da pilha. As opções incorretas falham em um ou mais desses pontos. Permitir que a função de desenvolvedor assuma a CloudFormationDeployment diretamente ou exigir que os desenvolvedores a assumam manualmente contorna a restrição de que apenas o CloudFormation deve fazer alterações.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão