Fabrikam Games 允许其 DevOps 组为 EC2 工作负载创建 IAM 角色。安全部门必须确保他们创建的任何角色都不能超出预定义的一组权限(对 DynamoDB 表 Scores 的只读权限和发布到 CloudWatch Logs 的权限),无论 DevOps 稍后附加什么策略。哪种方法最有效?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 DevOps 组附加一个 IAM 策略,该策略仅在请求包含特定权限边界(iam:PermissionsBoundary 上的 Condition)时才允许 iam:CreateRole 和角色更新。创建该边界策略以定义允许的最大操作。.
为什么这是答案
正确答案是为 DevOps 组附加一个 IAM 策略,该策略仅在请求包含特定权限边界时才允许 iam:CreateRole 和角色更新。这种方法通过强制 DevOps 组在创建或更新角色时必须包含一个预定义的权限边界来确保所有角色都不能超出特定权限。权限边界本身定义了角色可以拥有的最大权限集,即使后来附加了更宽松的策略,角色也无法获得超出边界的权限。 其他选项的解释: 为每个 DevOps 用户附加权限边界:这只会限制用户本身能做什么,而不是他们创建的角色能做什么。 对 DevOps OU 应用 SCP:SCP 限制的是 OU 内所有账户的最大权限,但它不能强制创建的角色必须遵守特定的权限集,也不能细粒度地控制角色创建过程。 添加 DynamoDB 表资源策略:这只限制了对 DynamoDB 表的访问,而问题要求限制角色可以拥有的所有权限,包括 CloudWatch Logs。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡