Une application utilise actuellement un rôle IAM trop permissif qui accorde un accès complet à tous les services AWS. L'administrateur SysOps doit produire une politique qui n'accorde que les autorisations réellement requises par l'application. Quelles étapes l'administrateur doit-il suivre pour générer une telle politique ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer AWS CloudTrail, puis utiliser IAM Access Analyzer pour générer une politique de moindre privilège à partir de l'activité enregistrée..
Pourquoi c'est la réponse
La bonne approche consiste à activer AWS CloudTrail pour enregistrer toutes les actions API effectuées par l'application. Ensuite, IAM Access Analyzer peut analyser ces journaux CloudTrail pour identifier les autorisations réellement utilisées par l'application et générer une politique de moindre privilège basée sur cette activité. Cela garantit que l'application ne dispose que des autorisations nécessaires, réduisant ainsi la surface d'attaque. Les autres options sont incorrectes car : AWS Security Hub est un service de gestion de la sécurité qui ne génère pas de politiques IAM basées sur l'activité. Amazon EventBridge est un service de bus d'événements et ne génère pas de politiques IAM. La commande AWS CLI get-generated-policy est utilisée dans le cadre d'IAM Access Analyzer, mais elle nécessite que CloudTrail soit déjà actif et que des données soient disponibles pour l'analyse. L'option correcte englobe l'étape préalable d'activation de CloudTrail.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise