Ein Unternehmen nutzt AWS Organizations und plant, etwa 1.000 weitere Konten hinzuzufügen. Derzeit kann nur das zentrale Sicherheitsteam IAM-Rollen erstellen. Um Engpässe zu reduzieren, müssen Anwendungsteams ihre eigenen IAM-Rollen bereitstellen können, aber die Rollen müssen im Umfang eingeschränkt sein und dürfen keine Privilegieneskalation zulassen. Was ist die Lösung mit dem geringsten Betriebsaufwand?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine SCP und eine IAM permissions boundary für Rollen. Hängen Sie die SCP an die Root-OU an, sodass nur Rollen mit der angehängten permissions boundary neue IAM-Rollen erstellen können..
Warum dies die Antwort ist
Die Erstellung einer Service Control Policy (SCP) und einer IAM Permissions Boundary ist die Lösung mit dem geringsten Betriebsaufwand. Die SCP wird an die Root-OU angehängt und stellt sicher, dass nur IAM-Rollen erstellt werden können, die eine spezifische Permissions Boundary verwenden. Diese Permissions Boundary schränkt die maximalen Berechtigungen der erstellten Rollen ein und verhindert Privilegieneskalation. Anwendungsteams können so eigenständig Rollen erstellen, während die zentrale Kontrolle und Sicherheit gewahrt bleiben, was den operativen Aufwand minimiert. Die anderen Optionen sind weniger optimal: IAM-Gruppen und RBAC auf Benutzerebene lösen nicht das Problem der eingeschränkten Rollenerstellung. Die Delegation an Teamleiter mit manuellen Überprüfungen ist betriebsintensiv und fehleranfällig. SCPs auf OU-Ebene mit konto-internen Bedingungen sind komplexer zu verwalten und bieten keine direkte Kontrolle über die Berechtigungen neuer IAM-Rollen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich