Teams verwenden CodeCommit-Repositorys über mehrere AWS-Konten innerhalb einer AWS Organization hinweg. Entwickler melden sich über IAM Identity Center mit einem externen IdP an und übernehmen eine Entwicklerrolle, um Git zu verwenden. Eine Sicherheitsüberprüfung ergab, dass Entwickler den Hauptzweig (main branch) jedes Repositorys ändern können. Sie müssen jedes Team so einschränken, dass es nur den Hauptzweig der Repositorys ändern kann, die es besitzt. Welche Kombination von Schritten wird dies durchsetzen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktualisieren Sie die SAML-Assertion, um den Teamnamen des Benutzers aufzunehmen, und ändern Sie die IAM-Rollen-Vertrauensrichtlinie, um einen access-team-Sitzungs-Tag mit diesem Teamnamen hinzuzufügen., Taggen Sie jedes CodeCommit-Repository mit einem access-team-Tag, dessen Wert der Name des besitzenden Teams des Repositorys ist., Fügen Sie den Konten eine SCP hinzu, die eine Anweisung enthält, die Änderungen am Hauptzweig auf Repository-Besitzer beschränkt..
Warum dies die Antwort ist
Um die Änderung des Hauptzweigs auf Repository-Besitzer zu beschränken, müssen Sie zuerst die Identität des Teams im Sitzungs-Tag des Benutzers verfügbar machen. Dies geschieht, indem die SAML-Assertion aktualisiert wird, um den Teamnamen aufzunehmen, und die IAM-Rollen-Vertrauensrichtlinie geändert wird, um einen access-team-Sitzungs-Tag mit diesem Teamnamen hinzuzufügen. Zweitens müssen die CodeCommit-Repositorys mit einem access-team-Tag versehen werden, dessen Wert dem Namen des besitzenden Teams entspricht. Schließlich wird eine Service Control Policy (SCP) auf Organisationsebene implementiert, die Änderungen am Hauptzweig nur zulässt, wenn der access-team-Sitzungs-Tag des Prinzipals mit dem access-team-Tag des Repositorys übereinstimmt. Die Option, Genehmigungsregelvorlagen zu erstellen, ist nicht die primäre Methode zur Durchsetzung von Berechtigungen für den Hauptzweig, da sie eher für Pull-Request-Workflows als für direkte Push-Berechtigungen gedacht ist. IAM-Berechtigungsgrenzen sind für die Definition der maximalen Berechtigungen einer IAM-Entität gedacht, nicht für die Durchsetzung von Zugriffsrichtlinien auf Ressourcenebene.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich