Une entreprise possède plusieurs comptes membres dans une AWS Organization. L'équipe de sécurité doit lister par programme chaque groupe de sécurité Amazon EC2 et ses règles entrantes/sortantes à travers les comptes membres à l'aide d'une fonction AWS Lambda exécutée dans le compte de gestion. Quelle combinaison de modifications IAM/de relations d'approbation permettra à la fonction Lambda du compte de gestion de récupérer ces informations des comptes membres ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une relation d'approbation qui permet aux mandataires du compte de gestion d'assumer des rôles IAM spécifiques dans chaque compte membre., Créer un rôle IAM dans chaque compte membre qui accorde la politique gérée AmazonEC2ReadOnlyAccess., Créer un rôle IAM dans le compte de gestion dont la politique autorise sts:AssumeRole sur les ARN des rôles IAM dans les comptes membres..
Pourquoi c'est la réponse
Pour permettre à la fonction Lambda du compte de gestion d'accéder aux informations des comptes membres, il faut établir une délégation de rôles inter-comptes. Premièrement, dans chaque compte membre, un rôle IAM doit être créé avec la politique gérée AmazonEC2ReadOnlyAccess pour accorder les permissions nécessaires pour lister les groupes de sécurité et leurs règles. Deuxièmement, la relation d'approbation de ce rôle dans chaque compte membre doit permettre au compte de gestion (spécifiquement, au rôle que la fonction Lambda assumera) d'assumer ce rôle. Troisièmement, dans le compte de gestion, le rôle que la fonction Lambda assumera doit avoir une politique qui lui permet d'appeler sts:AssumeRole sur les ARN des rôles créés dans les comptes membres. Les options incorrectes proposent des configurations qui ne permettraient pas l'accès souhaité ou qui sont mal configurées pour le scénario de délégation inter-comptes. Par exemple, permettre aux mandataires des comptes membres d'assumer un rôle dans le compte de gestion est l'inverse de ce qui est requis. Créer un rôle IAM dans le compte de gestion avec AmazonEC2ReadOnlyAccess ne lui donnerait pas accès aux ressources des comptes membres.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise