一家公司使用 AWS Organizations,其中包含三个工作负载组织单元 (OU):Production、Development 和 Testing。AWS CloudFormation 模板定义并将基础设施部署到这些 OU 中的账户。每个 OU 都有一个不同的服务控制策略 (SCP)。CloudFormation 堆栈更新在 Development 和 Testing OU 中成功,但在 Production OU 中的一个账户中失败,并出现“IAM 权限不足”错误。安全工程师应首先执行什么操作来排查此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 审查受影响的 Production 账户中的 AWS CloudTrail,以识别部署期间被拒绝的任何 CloudFormation API 调用。.
为什么这是答案
在受影响的 Production 账户中审查 AWS CloudTrail 是最直接且最有效的第一步。CloudTrail 记录了账户中的所有 API 调用,包括被拒绝的调用及其原因。通过分析 CloudTrail 日志,安全工程师可以准确识别是哪个 IAM 权限不足导致 CloudFormation 堆栈更新失败。 将所有 SCP 从 Production OU 分离并重新运行堆栈更新是一种破坏性且不推荐的方法,因为它会暂时移除重要的安全控制,可能导致安全漏洞。 验证 CloudFormation 执行角色是必要的,但 CloudTrail 能够直接指出是哪个特定权限被拒绝,从而更精确地定位问题。 使 Production OU 的 SCP 与 Testing OU 相同可能不是最佳解决方案,因为 Production 环境通常需要更严格的安全策略。即使这样做解决了问题,也无法确定具体是哪个 SCP 规则导致了问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡