Ein Unternehmen nutzt AWS Organizations und stellt alle Ressourcen (einschließlich IAM- und S3-Richtlinien) über CloudFormation von CodeCommit aus bereit. Entwickler in einigen Konten können seit Kurzem nicht auf einen S3-Bucket zugreifen. Der Bucket hat eine angehängte Richtlinie (hier nicht gezeigt). Was sollte der DevOps-Ingenieur tun, um das Zugriffsproblem zu beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie sicher, dass keine SCP den Entwicklerzugriff auf den S3-Bucket blockiert und dass keine IAM Permissions Boundaries den Zugriff auf IAM-Benutzer der Entwickler verweigern. Nehmen Sie die notwendigen Änderungen an den SCPs und IAM Permissions Boundaries im CodeCommit-Repository vor und stellen Sie die Änderungen über CloudFormation erneut bereit..
Warum dies die Antwort ist
Die korrekte Antwort konzentriert sich auf die Überprüfung von Service Control Policies (SCPs) und IAM Permissions Boundaries, da diese die Zugriffsberechtigungen auf Organisationsebene bzw. für IAM-Prinzipale einschränken können. Da das Unternehmen AWS Organizations nutzt und alle Ressourcen über CloudFormation aus CodeCommit bereitstellt, ist es entscheidend, diese potenziellen Blockaden zu identifizieren und die notwendigen Änderungen im Quellcode vorzunehmen, um sie dann konsistent über CloudFormation bereitzustellen. Die erste Option ist falsch, da das Deaktivieren von S3 Block Public Access ein Sicherheitsrisiko darstellt und die Bedingung aws:SourceAccount in einer Bucket-Richtlinie nicht die Ursache für das Problem auf Organisationsebene oder durch Permissions Boundaries beheben würde. Die zweite Option ist teilweise korrekt, indem sie Permissions Boundaries erwähnt, aber das Verwenden eines AWS Config Recorders zur Rückgängigmachung von Änderungen ist keine proaktive Lösung zur Behebung der Ursache und passt nicht zur Infrastruktur-als-Code-Praxis des Unternehmens. Die dritte Option ist falsch, da das Erstellen einer SCP, die Änderungen an IAM-Ressourcen verhindert, das Problem nicht löst, sondern möglicherweise neue schafft. Die aws:SourceAccount-Bedingung ist hier ebenfalls nicht die primäre Lösung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich