Ein Entwickler stellt eine Anwendung auf EC2-Instances in Konto A bereit. Die Anwendung muss aus einem bestehenden Amazon Kinesis-Datenstrom in Konto B lesen. Welche Aktionen sind erforderlich, um der Anwendung Zugriff auf den Stream zu gewähren? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine IAM-Rolle in Konto B, die Berechtigungen zum Lesen aus dem Kinesis-Stream hat., Fügen Sie der Rolle in Konto B eine Vertrauensrichtlinie hinzu, die es der Instance-Profilrolle aus Konto A erlaubt, diese IAM-Rolle anzunehmen..
Warum dies die Antwort ist
Um Cross-Account-Zugriff zu ermöglichen, muss in Konto B eine IAM-Rolle erstellt werden, die Lesezugriff auf den Kinesis-Stream hat. Diese Rolle definiert, welche Aktionen auf den Kinesis-Stream ausgeführt werden dürfen. Anschließend muss dieser Rolle in Konto B eine Vertrauensrichtlinie hinzugefügt werden, die es der Instance-Profilrolle aus Konto A erlaubt, diese Rolle anzunehmen. Dies ist der Mechanismus, durch den Konto A die Berechtigungen von Konto B temporär übernehmen kann. Das Hinzufügen von Stream-Leseberechtigungen direkt zur Instance-Profilrolle in Konto A ist nicht ausreichend, da die Ressource (Kinesis-Stream) in Konto B liegt und Konto A standardmäßig keine Berechtigungen für Ressourcen in anderen Konten hat. Eine ressourcenbasierte Richtlinie am Kinesis-Stream in Konto B könnte zwar Lesezugriff gewähren, ist aber nicht die primäre oder sicherste Methode für Cross-Account-Zugriff, da sie die Berechtigungsverwaltung komplexer machen kann als die Rollenübernahme.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich