一位 DevOps 工程师必须允许开发人员部署 CloudFormation 堆栈,即使开发人员 IAM 角色缺少创建模板中定义资源所需的权限。解决方案必须遵循最小权限原则。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个具有所需权限的 AWS CloudFormation 服务角色。授予开发人员 IAM 角色 iam:PassRole 权限。在堆栈部署期间使用新的服务角色。.
为什么这是答案
正确答案是创建一个具有所需权限的 AWS CloudFormation 服务角色,并授予开发人员 IAM 角色 iam:PassRole 权限。当开发人员部署 CloudFormation 堆栈时,他们可以指定一个服务角色(也称为执行角色)。CloudFormation 服务将代入此角色来创建、更新或删除堆栈中的资源。这样,开发人员本身不需要拥有创建这些资源的权限,只需拥有将该服务角色传递给 CloudFormation 的权限(即 iam:PassRole)。这遵循了最小权限原则,因为开发人员只被授予了部署堆栈所需的最低权限,而不是创建所有底层资源的权限。 选项A不正确,因为它要求开发人员角色拥有所有底层资源的创建权限,这违反了最小权限原则。选项B不正确,因为它授予了对 CloudFormation 的完全访问权限,这过于宽泛且不符合最小权限原则。选项C不不完整,因为它没有提到 iam:PassRole 权限,这是 CloudFormation 服务代入指定角色所必需的。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡