Ein Sicherheitsingenieur muss eine AWS CloudFormation-Vorlage ausführen, die Infrastruktur für einen Produktions-Stack mit Webservern und einer MySQL-Datenbank bereitstellt. Die Vorlage wurde in der Vorproduktion validiert. Die Ausführung in der Produktion muss dem Prinzip der geringsten Rechte folgen und die Aufgabentrennung zwischen dem IAM-Konto des Ingenieurs und CloudFormation aufrechterhalten. Welcher Ansatz erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Verwenden Sie die IAM Access Analyzer-Richtliniengenerierung, um eine Richtlinie zu erstellen, die es der CloudFormation-Vorlage erlaubt, den Stack bereitzustellen und zu verwalten. Hängen Sie die Richtlinie an eine neue IAM-Rolle an. Aktualisieren Sie die Berechtigungen des Ingenieurs, um PassRole für CloudFormation für die neue Rolle zu erlauben..
Warum dies die Antwort ist
Die korrekte Option erfüllt die Anforderungen des Prinzips der geringsten Rechte und der Aufgabentrennung. CloudFormation benötigt eine Service-Rolle (PassRole), um die Ressourcen im Stack bereitzustellen und zu verwalten. Die IAM Access Analyzer-Richtliniengenerierung hilft dabei, eine präzise Richtlinie für diese Rolle zu erstellen, die nur die notwendigen Berechtigungen für die Stack-Bereitstellung enthält. Der Ingenieur erhält lediglich die Berechtigung, diese spezifische Rolle an CloudFormation zu übergeben, nicht aber die direkten Berechtigungen zur Ressourcenverwaltung. Die Option, die ec2: und rds: erlaubt und dem Ingenieur AssumeRole gewährt, verletzt das Prinzip der geringsten Rechte, da der Ingenieur dann direkt alle EC2- und RDS-Operationen ausführen könnte. Die Option, die dem Ingenieur erlaubt, die Vorlage direkt auszuführen, ohne eine CloudFormation-Servicerolle, würde bedeuten, dass die Berechtigungen des Ingenieurs direkt für die Ressourcenbereitstellung verwendet werden, was ebenfalls das Prinzip der geringsten Rechte verletzt und die Aufgabentrennung aufhebt. Die Option mit dem Richtliniensimulator ist zwar ein guter Schritt, aber die Richtlinie ec2: und rds: ist zu breit gefasst und verletzt das Prinzip der geringsten Rechte.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich