Un proyecto de CodeBuild sube artefactos a un bucket S3 compartido. El post_build de buildspec usa --acl authenticated-read, y ahora cualquiera con una cuenta de AWS puede descargar los artefactos. ¿Qué debería hacer el ingeniero de DevOps para evitar esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Modificar el post_build command para eliminar --acl authenticated-read y configurar una política de bucket que permita el acceso de lectura solo a las cuentas de AWS relevantes..
Por qué esta es la respuesta
La opción correcta es modificar el comando postbuild para eliminar --acl authenticated-read y configurar una política de bucket que permita el acceso de lectura solo a las cuentas de AWS relevantes. El ACL authenticated-read otorga acceso de lectura a cualquier usuario autenticado de AWS, lo que es demasiado permisivo. Al eliminar este ACL y usar una política de bucket, se puede controlar de forma granular quién tiene acceso. La primera opción es incorrecta porque --acl public-read haría los objetos accesibles a cualquiera en Internet, incluso sin una cuenta de AWS, lo cual es menos seguro. La segunda opción es incorrecta porque las ACL predeterminadas no permiten la granularidad necesaria para restringir el acceso solo a cuentas específicas de AWS; authenticated-read ya es una ACL, y el problema es su alcance. La tercera opción es incorrecta porque denegar el acceso al principal "" es una buena práctica, pero no aborda el problema de que authenticated-read ya está otorgando acceso amplio.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta