Une entreprise possède une structure AWS Organizations avec des comptes distincts pour chaque unité commerciale. Tous les journaux AWS CloudTrail sont centralisés dans un compartiment Amazon S3 du compte de niveau supérieur, auquel l'équipe de gouvernance informatique peut accéder. Un ingénieur de sécurité a créé un rôle IAM dans le compte de niveau supérieur pour chaque compte d'unité commerciale, accordant un accès en lecture seule aux objets du compartiment avec le préfixe de journal de cette unité. Que doit-on faire dans chaque compte d'unité commerciale pour permettre à un utilisateur IAM de lire ses journaux CloudTrail ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Attachez une politique à l'utilisateur IAM qui lui permet d'endosser le rôle créé dans le compte de niveau supérieur. Spécifiez l'ARN du rôle..
Pourquoi c'est la réponse
La bonne approche consiste à attacher une politique à l'utilisateur IAM dans le compte de l'unité commerciale, lui permettant d'assumer le rôle IAM créé dans le compte de niveau supérieur. Cette politique doit spécifier l'ARN du rôle à assumer. Cela permet à l'utilisateur d'accéder aux journaux CloudTrail centralisés sans avoir besoin de nouvelles informations d'identification ou d'autorisations directes sur le compartiment S3. Les SCP ne sont pas appropriés ici car ils définissent des autorisations maximales pour les comptes, mais ne délèguent pas l'accès à des utilisateurs spécifiques. L'utilisation de l'utilisateur root est une mauvaise pratique de sécurité et ne devrait jamais être utilisée pour des tâches quotidiennes. Le partage des informations d'identification est également une mauvaise pratique de sécurité et viole le principe du moindre privilège.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise