Un equipo de diseño actualiza iconos y activos estáticos en una cuenta de desarrollo y luego necesita cargar los activos probados en un bucket de S3 en la cuenta de producción de la empresa. El equipo de diseño debe tener acceso para cargar en el bucket de producción sin exponer otras partes del entorno de producción. ¿Qué combinación de pasos logra esto? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En la cuenta de producción, cree una política de IAM que otorgue acceso de lectura y escritura al bucket de S3 específico., En la cuenta de producción, cree un rol de IAM, adjunte la nueva política de lectura/escritura de S3 a ese rol y configure la política de confianza del rol para permitir que la cuenta de desarrollo sea un principal de confianza., En la cuenta de desarrollo, cree un grupo para los usuarios del equipo de diseño y adjunte una política de IAM a ese grupo que permita la acción sts:AssumeRole en el rol de la cuenta de producción..
Por qué esta es la respuesta
La solución correcta utiliza la delegación de roles de IAM entre cuentas. Primero, en la cuenta de producción, se crea una política de IAM que otorga acceso de lectura/escritura solo al bucket de S3 específico, garantizando el principio de privilegio mínimo. Luego, se crea un rol de IAM en la cuenta de producción, se le adjunta esta política y su política de confianza se configura para permitir que la cuenta de desarrollo asuma este rol. Finalmente, en la cuenta de desarrollo, se crea un grupo para el equipo de diseño y se le adjunta una política que permite la acción sts:AssumeRole en el rol de la cuenta de producción. Esto permite que los usuarios del equipo de diseño asuman temporalmente el rol en la cuenta de producción para cargar los activos, sin necesidad de credenciales de larga duración en la cuenta de producción. Las opciones incorrectas fallan porque: Crear una política de IAM en la cuenta de desarrollo para un bucket de producción no es suficiente; la política debe existir en la cuenta donde reside el recurso (producción). Crear un rol en la cuenta de desarrollo con una política de confianza para la cuenta de producción no tiene sentido, ya que el rol que se asume debe estar en la cuenta de destino (producción). Permitir sts:AssumeRole en un rol de la cuenta de desarrollo no otorga acceso a la cuenta de producción.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta