Un proyecto de AWS CodeBuild está descargando actualmente un script de población de base de datos desde un bucket de S3 utilizando una solicitud no autenticada, lo que viola la política de seguridad. ¿Cuál es la forma más segura de solucionar esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Elimine el acceso público (no autenticado) al bucket de S3 mediante una política de bucket. Otorgue permisos al rol de servicio de CodeBuild para el acceso a S3 y use la AWS CLI en el buildspec para descargar el script usando el rol de servicio..
Por qué esta es la respuesta
La opción correcta es la más segura porque elimina el acceso público (no autenticado) al bucket de S3, lo cual es una buena práctica de seguridad. Luego, otorga permisos específicos al rol de servicio de CodeBuild, siguiendo el principio de privilegio mínimo. Usar la AWS CLI con el rol de servicio es la forma estándar y segura de acceder a recursos de AWS desde CodeBuild, ya que no requiere credenciales codificadas. Las otras opciones son menos seguras: La primera opción aún permite una solicitud no autenticada si el bucket tiene acceso público, y la sección AllowedBuckets es para limitar el acceso saliente, no para autenticar. La segunda opción, la autenticación básica HTTPS, no es un mecanismo de autenticación nativo y seguro para S3 y es compleja de gestionar. La cuarta opción, usar claves de acceso de IAM codificadas en el buildspec, es una práctica insegura que expone credenciales y debe evitarse.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta