Ein Entwickler in einem gemeinsam genutzten AWS-Entwicklungskonto muss serviceverknüpfte Rollen für Dienste erstellen, die in einem Proof of Concept verwendet werden. Das Konto ist Teil einer AWS Organization. Der Entwickler muss in der Lage sein, serviceverknüpfte Rollen zu erstellen und zu konfigurieren, und nichts weiter. Welcher Ansatz erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine IAM-Rolle, die die spezifischen IAM-Berechtigungen zum Erstellen von Richtlinien und Rollen gewährt, hängen Sie eine Berechtigungsgrenze an, um ihren Umfang einzuschränken, und erlauben Sie dem Entwickler, diese Rolle zu übernehmen..
Warum dies die Antwort ist
Die Erstellung einer IAM-Rolle mit spezifischen Berechtigungen zum Erstellen von Richtlinien und Rollen, kombiniert mit einer Berechtigungsgrenze (Permissions Boundary) zur Einschränkung des Umfangs, erfüllt die Anforderung präzise. Der Entwickler kann diese Rolle annehmen, um nur die benötigten Aktionen auszuführen, ohne unnötige Privilegien zu erhalten. Die Option, einen IAM-Benutzer im Verwaltungskonto zu erstellen, ist unsicher und verstößt gegen das Prinzip der geringsten Rechte. Die Zuweisung von PowerUserAccess ist zu weitreichend und gewährt mehr Berechtigungen als erforderlich. Eine Service Control Policy (SCP), die iam: Aktionen verweigert, würde die Erstellung serviceverknüpfter Rollen vollständig verhindern, anstatt sie zu ermöglichen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich