Externe Prüfer in einem einzelnen AWS-Konto benötigen sicheren, schreibgeschützten Zugriff auf das AWS-Konto des Unternehmens für Finanzprüfungen. Die Lösung muss den Best Practices für AWS-Sicherheit folgen. Welchen Ansatz sollte der Solutions Architect implementieren?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie im Unternehmenskonto eine IAM-Rolle, die dem AWS-Konto der Prüfer vertraut, hängen Sie eine IAM-Richtlinie an, die der Rolle die erforderlichen schreibgeschützten Berechtigungen gewährt, und fügen Sie eine eindeutige externe ID in die Vertrauensrichtlinie der Rolle ein..
Warum dies die Antwort ist
Die Erstellung einer IAM-Rolle mit einer Vertrauensbeziehung zum AWS-Konto der Prüfer und der Verwendung einer externen ID ist die sicherste und Best-Practice-konforme Methode. Die externe ID verhindert das "Confused Deputy"-Problem, indem sie sicherstellt, dass nur der beabsichtigte Prüfer die Rolle übernehmen kann. Die Rolle gewährt nur die benötigten schreibgeschützten Berechtigungen, was dem Prinzip der geringsten Rechte folgt. Ressourcenrichtlinien für jede Ressource sind ineffizient und schwer zu verwalten. Die Erstellung eines IAM-Benutzers mit API-Schlüsseln und deren Weitergabe ist unsicher, da die Schlüssel dauerhafte Anmeldeinformationen darstellen und bei Verlust oder Diebstahl missbraucht werden könnten. Das Erstellen von IAM-Benutzern für jeden Prüfer im Unternehmenskonto ist ebenfalls unsicher, da es die Verwaltung externer Benutzer im eigenen Konto erfordert und keine Trennung der Verantwortlichkeiten bietet.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich