Une entreprise utilise AWS Organizations avec trois unités d'organisation (OU) de charge de travail : Production, Development et Testing. Des modèles AWS CloudFormation définissent et déploient l'infrastructure dans les comptes au sein de ces OU. Chaque OU a une politique de contrôle de service (SCP) distincte. Une mise à jour de pile CloudFormation réussit dans les OU Development et Testing, mais échoue dans un compte de l'OU Production avec une erreur "insufficient IAM permissions". Que devrait faire l'ingénieur de sécurité en premier pour résoudre ce problème ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Examiner AWS CloudTrail dans le compte Production affecté pour identifier les appels d'API CloudFormation qui ont été refusés pendant le déploiement..
Pourquoi c'est la réponse
L'examen des journaux AWS CloudTrail est la première étape logique et la plus efficace. CloudTrail enregistre tous les appels d'API effectués dans le compte, y compris ceux qui sont refusés. Cela permettra d'identifier précisément quelle action spécifique a été refusée et par quelle politique (IAM ou SCP), fournissant ainsi l'information nécessaire pour corriger le problème. Détacher les SCP est une action trop agressive qui pourrait compromettre la sécurité et n'est pas la première étape recommandée. Vérifier le rôle d'exécution CloudFormation est important, mais CloudTrail peut confirmer si c'est bien le rôle ou une SCP qui est en cause. Rendre les SCP identiques à celles de Testing n'est pas approprié car les exigences de Production sont généralement plus strictes.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise