Ein Unternehmen verfügt über eine AWS Organizations-Struktur mit separaten Konten für jede Geschäftseinheit. Alle AWS CloudTrail-Protokolle werden in einem Amazon S3-Bucket im Top-Level-Konto zentralisiert, auf das das IT-Governance-Team zugreifen kann. Ein Sicherheitsingenieur hat im Top-Level-Konto für jedes Geschäftseinheitskonto eine IAM-Rolle erstellt, die schreibgeschützten Zugriff auf die Bucket-Objekte mit dem Protokollpräfix dieser Einheit gewährt. Was muss in jedem Geschäftseinheitskonto getan werden, damit ein IAM-Benutzer dort seine CloudTrail-Protokolle lesen kann?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Hängen Sie eine Richtlinie an den IAM-Benutzer an, die es dem Benutzer erlaubt, die im Top-Level-Konto erstellte Rolle zu übernehmen. Geben Sie den ARN der Rolle an..
Warum dies die Antwort ist
Die korrekte Option ist, eine Richtlinie an den IAM-Benutzer anzuhängen, die es ihm erlaubt, die im Top-Level-Konto erstellte Rolle zu übernehmen. Dies ist der Standardmechanismus in AWS für den kontoübergreifenden Zugriff auf Ressourcen. Die Richtlinie muss die Aktion sts:AssumeRole für den ARN der Rolle im Top-Level-Konto zulassen. Die Erstellung einer Service Control Policy (SCP) ist nicht korrekt, da SCPs Berechtigungen für Konten in einer Organisation einschränken, aber keine Berechtigungen gewähren. Die Verwendung des Root-Benutzers ist eine schlechte Sicherheitspraxis und unnötig, da IAM-Benutzer diese Aufgabe übernehmen können. Das Teilen von Anmeldeinformationen ist ebenfalls eine schlechte Sicherheitspraxis und nicht der vorgesehene Weg für den kontoübergreifenden Zugriff.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich