Los equipos utilizan repositorios de CodeCommit en varias cuentas de AWS dentro de una AWS Organization. Los desarrolladores inician sesión a través de IAM Identity Center con un IdP externo y asumen un rol de desarrollador para usar Git. Una revisión de seguridad encontró que los desarrolladores pueden modificar la rama principal de cualquier repositorio. Debe restringir a cada equipo para que solo puedan modificar la rama principal de los repositorios que poseen. ¿Qué combinación de pasos aplicará esto? (Elija tres)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Actualice la aserción SAML para incluir el nombre del equipo del usuario y modifique la política de confianza del rol de IAM para agregar una etiqueta de sesión access-team con ese nombre de equipo., Etiquete cada repositorio de CodeCommit con una etiqueta access-team cuyo valor sea el nombre del equipo propietario del repositorio., Adjunte una SCP a las cuentas que incluya una declaración que restrinja las modificaciones de la rama principal a los propietarios del repositorio..
Por qué esta es la respuesta
Para restringir la modificación de la rama principal, se necesita una combinación de etiquetado de recursos, etiquetado de sesiones y políticas de control de servicios (SCP). Primero, etiquetar cada repositorio de CodeCommit con access-team y el nombre del equipo permite identificar la propiedad. Segundo, actualizar la aserción SAML para incluir el nombre del equipo del usuario y modificar la política de confianza del rol de IAM para agregar una etiqueta de sesión access-team asegura que la identidad del equipo del desarrollador se propague a la sesión de AWS. Finalmente, adjuntar una SCP a las cuentas con una condición que compare aws:ResourceTag/access-team con aws:PrincipalTag/access-team en las acciones de modificación de la rama principal restringe el acceso a los propietarios del repositorio. Las plantillas de reglas de aprobación no son la solución principal para la restricción de acceso basada en la propiedad del equipo, ya que están diseñadas para flujos de trabajo de aprobación, no para el control de acceso fundamental. Un límite de permisos de IAM es para establecer el permiso máximo que una identidad puede tener, no para aplicar restricciones de acceso entre recursos y principales a nivel de la organización.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta