一位安全工程师必须将承包商的 IAM 用户限制为仅能访问 Amazon EC2 控制台,并阻止访问所有其他 AWS 服务,即使通过 IAM 组成员资格授予了额外权限也是如此。安全工程师应如何操作才能满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个仅允许 Amazon EC2 访问的 IAM 权限边界策略。将该权限边界附加到承包商的 IAM 用户。.
为什么这是答案
正确答案是创建一个仅允许 Amazon EC2 访问的 IAM 权限边界策略,并将其附加到承包商的 IAM 用户。权限边界是一种高级 IAM 功能,它设置了 IAM 实体(用户或角色)可以拥有的最大权限。即使通过其他策略(例如身份策略或资源策略)授予了更广泛的权限,权限边界也会限制这些权限。在这种情况下,权限边界确保承包商的 IAM 用户只能访问 Amazon EC2,即使他们是授予其他服务访问权限的 IAM 组的成员。 其他选项不满足要求: 附加内联 IAM 用户策略不足以阻止通过组策略授予的额外权限。 将用户添加到具有允许 Amazon EC2 访问策略的 IAM 组中,如果用户也是其他组的成员或有其他策略附加,则可能允许访问其他服务。 创建一个允许 Amazon EC2 并明确拒绝所有其他服务的 IAM 角色,并指示承包商承担此角色,这是一种可行的方法,但不如权限边界直接且强制。权限边界直接应用于用户,无需用户主动承担角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡