一位安全工程师正在替换附加到某个 IAM 角色(该角色由使用 AWS CLI 运行的脚本使用)的宽泛 AWS 托管 IAM 策略。当前角色具有 AmazonEC2FullAccess、AmazonDynamoDBFullAccess 和 AmazonVPCFullAccess 权限。工程师必须以操作上最有效的方式创建最小权限策略。工程师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为管理事件启用 AWS CloudTrail 跟踪。使用现有托管策略运行脚本。使用 IAM Access Analyzer 根据记录的访问活动生成策略。用生成的策略替换角色上的托管策略。.
为什么这是答案
正确答案描述了使用 IAM Access Analyzer 生成最小权限策略的最佳实践。首先,启用 CloudTrail 跟踪以记录脚本的所有 API 调用。然后,在现有宽泛策略下运行脚本,确保所有必要操作都被记录。IAM Access Analyzer 可以分析这些 CloudTrail 日志,并根据实际使用的权限生成一个精细的策略。最后,用这个新生成的策略替换旧策略,从而实现最小权限。
选项 B 错误,因为 IAM Access Analyzer Role Policy Generator 并非设计用于实时生成策略并附加到角色,它主要用于分析现有策略。选项 C 错误,因为它描述了 IAM Access Analyzer 的其他功能(如存档规则),而不是生成最小权限策略的过程。选项 D 错误,因为它建议在没有策略的情况下运行脚本,这将导致大量授权失败,需要手动迭代调试,效率极低且容易出错。