Un développeur dans un compte AWS de développement partagé doit créer des rôles liés à un service pour les services utilisés dans une preuve de concept. Le compte fait partie d'une AWS Organization. Le développeur doit être capable de créer et de configurer des rôles liés à un service, et rien de plus. Quelle approche répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un rôle IAM qui accorde les permissions IAM spécifiques nécessaires pour créer des politiques et des rôles, attacher une limite de permissions (permissions boundary) pour restreindre sa portée, et permettre au développeur d'endosser ce rôle..
Pourquoi c'est la réponse
L'approche correcte consiste à créer un rôle IAM avec les permissions minimales requises pour créer et configurer des rôles liés à un service, puis à attacher une limite de permissions (permissions boundary) à ce rôle. Cela garantit que le développeur ne peut effectuer que les actions spécifiées et que ses permissions ne dépassent jamais la limite définie, même si le rôle lui-même est accidentellement sur-privilégié. Les autres options sont incorrectes car : Créer un utilisateur IAM dans le compte de gestion et un rôle inter-comptes n'est pas la méthode la plus sécurisée ou la plus granulaire pour limiter les permissions IAM spécifiques à la création de rôles liés à un service. Attacher la politique gérée PowerUserAccess donne des permissions trop larges, bien au-delà de la simple création de rôles liés à un service. Attacher une SCP qui refuse les actions iam: au compte de développement empêcherait complètement le développeur de créer des rôles liés à un service, ce qui est contraire à l'exigence.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise