Ein Unternehmen stellt eine Reihe von Anwendungen mit mehreren AWS CloudFormation-Stacks bereit. Einige Teammitglieder stoßen beim Bereitstellen von Stacks auf Berechtigungsfehler, während andere erfolgreich sind. Alle Teammitglieder übernehmen eine Rolle, die die für ihre Aufgaben erforderlichen Berechtigungen gewährt, und alle haben Berechtigungen, um an den Stacks zu arbeiten. Welche Kombination von Schritten gewährleistet am sichersten konsistente Stack-Bereitstellungen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine CloudFormation-Servicerolle mit cloudformation.amazonaws.com als Service-Principal. Erlauben Sie die Aktion sts:AssumeRole., Fügen Sie für jeden erforderlichen Berechtigungssatz eine separate Richtlinie an die Rolle an, die diese Berechtigungen gewährt. Geben Sie im Resource-Element jeder Richtlinie die ARNs der Ressourcen in jedem AWS-Dienst an, die CloudFormation verwalten muss., Aktualisieren Sie jeden Stack, um die CloudFormation-Servicerolle zu verwenden. Fügen Sie jeder Mitgliedsrolle eine Richtlinie hinzu, um die Aktion iam:PassRole für den ARN der Servicerolle zuzulassen..
Warum dies die Antwort ist
Um konsistente Stack-Bereitstellungen zu gewährleisten, erstellen Sie eine CloudFormation-Servicerolle, die cloudformation.amazonaws.com als Service-Principal verwendet und sts:AssumeRole zulässt. Diese Rolle wird von CloudFormation selbst übernommen, um Aktionen auszuführen. Fügen Sie dieser Servicerolle separate Richtlinien an, die detailliert die ARNs der Ressourcen in jedem AWS-Dienst angeben, die CloudFormation verwalten muss. Dies stellt sicher, dass CloudFormation nur auf die notwendigen Ressourcen zugreifen kann. Aktualisieren Sie jeden Stack, um diese neue Servicerolle zu verwenden. Schließlich müssen die Teammitglieder, die die Stacks bereitstellen, die Berechtigung haben, diese Servicerolle an CloudFormation zu übergeben. Dies wird erreicht, indem ihren Rollen eine Richtlinie hinzugefügt wird, die iam:PassRole für den ARN der Servicerolle erlaubt. Die Option, eine Servicerolle mit einem zusammengesetzten Principal zu erstellen, der jeden AWS-Dienst einschließt, ist zu breit gefasst und entspricht nicht dem Prinzip der geringsten Rechte. Das Anfügen von Richtlinien, die nur die ARNs der CloudFormation-Stacks im Resource-Element angeben, ist unzureichend, da CloudFormation auch Berechtigungen für die innerhalb der Stacks verwalteten Ressourcen benötigt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich