一位安全工程师正在实施 ABAC,以允许特定主体将对象放入 Amazon S3 存储桶中。主体已拥有 Amazon S3 访问权限。存储桶策略应仅在对象的 Team 标签与主体的 Team 标签匹配时才允许 s3:PutObject。在测试期间,当标签值不匹配时,主体仍然可以放入对象。以下哪种因素组合解释了当标签值不同时 PutObject 成功的原因?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 主体的基于身份的策略授予了对存储桶的 s3:PutObject 权限,且没有附加条件。, S3 存储桶的资源策略不包含针对 s3:PutObject 的显式 Deny。.
为什么这是答案
当 AWS 评估权限时,它会同时考虑基于身份的策略和基于资源的策略。如果基于身份的策略授予了 s3:PutObject 权限且没有附加任何条件,那么即使存储桶策略包含条件,该主体也将能够执行操作。这是因为,在没有显式拒绝的情况下,任何允许都会导致操作成功。 此外,如果 S3 存储桶的资源策略(即存储桶策略)没有包含针对 s3:PutObject 的显式拒绝语句,那么即使条件不匹配,基于身份策略的允许也会生效。AWS 权限评估逻辑是:如果存在任何允许且没有显式拒绝,则允许操作。 选项“主体的基于身份的策略覆盖了存储桶策略条件,因为基于身份的策略包含显式 Allow”不准确,因为策略评估是协同的,而不是覆盖。选项“S3 存储桶的资源策略无法向主体授予操作”是错误的,存储桶策略可以授予权限。选项“存储桶策略不适用于同一信任区域中的主体”是错误的,存储桶策略适用于所有主体,无论其信任区域如何。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡