Une équipe de développement doit effectuer toutes les modifications d'environnement uniquement via AWS CloudFormation ; les modifications directes via la console ou la CLI sont interdites. Les développeurs utilisent un rôle IAM de développeur qui dispose actuellement de la politique gérée AdministratorAccess. Un rôle IAM CloudFormationDeployment a été créé avec une politique attachée pour les déploiements. L'entreprise souhaite s'assurer que seul CloudFormation utilise le rôle CloudFormationDeployment et que les développeurs ne peuvent pas apporter de modifications manuelles aux ressources déployées. Quelle combinaison d'étapes permettra d'appliquer cela ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Supprimez AdministratorAccess du rôle de développeur, attachez la politique gérée ReadOnlyAccess au rôle de développeur et demandez aux développeurs d'utiliser le rôle CloudFormationDeployment comme rôle de service CloudFormation lors du déploiement des piles., Mettez à jour la politique d'approbation du rôle CloudFormationDeployment pour permettre au principal de service cloudformation.amazonaws.com d'assumer le rôle (iam:AssumeRole)., Attachez une politique IAM au rôle CloudFormationDeployment qui autorise cloudformation:* sur toutes les ressources et ajoutez une politique autorisant iam:PassRole pour l'ARN du rôle CloudFormationDeployment lorsque iam:PassedToService est égal à cloudformation.amazonaws.com..
Pourquoi c'est la réponse
Pour garantir que seules les modifications CloudFormation sont autorisées et que les développeurs ne peuvent pas modifier manuellement les ressources, plusieurs étapes sont nécessaires. Premièrement, la politique AdministratorAccess doit être supprimée du rôle de développeur et remplacée par ReadOnlyAccess. Cela empêche les développeurs d'apporter des modifications directes. Deuxièmement, le rôle CloudFormationDeployment doit être configuré pour que le service CloudFormation puisse l'assumer. Cela se fait en mettant à jour la politique d'approbation du rôle pour permettre à cloudformation.amazonaws.com d'assumer le rôle. Enfin, une politique doit être attachée au rôle CloudFormationDeployment qui autorise les actions cloudformation: sur toutes les ressources, et une condition iam:PassedToService doit être ajoutée pour s'assurer que le rôle est passé par CloudFormation lui-même, et non par un utilisateur. L'option incorrecte concernant l'autorisation du rôle de développeur à assumer le rôle CloudFormationDeployment est fausse car elle permettrait aux développeurs d'utiliser directement le rôle de déploiement, contournant ainsi l'exigence de passer par CloudFormation. L'option d'exiger des développeurs qu'ils assument manuellement le rôle est également incorrecte car elle ne garantit pas que les modifications passent par CloudFormation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise