Ein Unternehmen nutzt AWS Organizations mit drei Workload-Organisationseinheiten (OUs): Production, Development und Testing. AWS CloudFormation-Vorlagen definieren und stellen Infrastruktur in Konten innerhalb dieser OUs bereit. Jede OU hat eine eigene Service Control Policy (SCP). Ein CloudFormation-Stack-Update ist in den OUs Development und Testing erfolgreich, schlägt aber in einem Konto in der Production OU mit einem Fehler "insufficient IAM permissions" fehl. Was sollte der Sicherheitsingenieur zuerst tun, um dieses Problem zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: AWS CloudTrail im betroffenen Production-Konto überprüfen, um alle CloudFormation-API-Aufrufe zu identifizieren, die während der Bereitstellung abgelehnt wurden..
Warum dies die Antwort ist
Der erste Schritt sollte immer darin bestehen, die spezifische Ursache des Fehlers zu identifizieren. CloudTrail protokolliert alle API-Aufrufe und die Ergebnisse, einschließlich fehlgeschlagener Anfragen und der genauen Fehlermeldung. Dies hilft, die fehlenden Berechtigungen präzise zu lokalisieren, sei es aufgrund einer IAM-Rolle oder einer SCP. Das Trennen aller SCPs ist ein destruktiver und riskanter Ansatz, der die Sicherheit des Produktionskontos gefährdet und nicht die Ursache des Problems aufzeigt. Das Überprüfen der CloudFormation-Ausführungsrolle ist ein wichtiger Schritt, aber ohne die CloudTrail-Protokolle ist es ein Ratespiel, welche Berechtigungen fehlen. Das Anpassen der SCPs der Production OU an die Testing OU ist ebenfalls spekulativ, da die Anforderungen und Sicherheitsstandards zwischen den Umgebungen unterschiedlich sein können und dies nicht die genaue Ursache des Fehlers aufdeckt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich