Fabrikam Games consente al suo gruppo DevOps di creare ruoli IAM per i carichi di lavoro EC2. La sicurezza deve garantire che qualsiasi ruolo creato non possa superare un set definito di autorizzazioni (sola lettura alla tabella DynamoDB Scores e pubblicazione su CloudWatch Logs), indipendentemente dalle policy che DevOps allegherà in seguito. Qual è l'approccio PIÙ efficace?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allega una policy IAM al gruppo DevOps che consenta iam:CreateRole e gli aggiornamenti dei ruoli solo quando la richiesta include uno specifico permissions boundary (Condition su iam:PermissionsBoundary). Crea quella boundary policy per definire le azioni massime consentite..
Perché questa è la risposta
L'approccio più efficace consiste nell'utilizzare un permissions boundary. Allegando una policy IAM al gruppo DevOps che consente iam:CreateRole e gli aggiornamenti dei ruoli solo quando la richiesta include uno specifico permissions boundary, si garantisce che i ruoli creati non possano superare le autorizzazioni definite in tale boundary. Questo impedisce a DevOps di creare ruoli con privilegi eccessivi, anche se tentano di allegare policy più permissive. Le altre opzioni sono meno efficaci: Allegare un permissions boundary a ciascun utente DevOps non è l'approccio più scalabile e potrebbe non coprire tutti i casi d'uso di creazione di ruoli. Applicare un SCP all'OU DevOps che consenta solo le azioni di lettura di DynamoDB e CloudWatch Logs limiterebbe eccessivamente le operazioni di DevOps, impedendo loro di creare ruoli per altre attività legittime. Aggiungere una resource policy alla tabella DynamoDB che nega tutti gli accessi tranne che per i ruoli con tag DevOps=true non affronta la creazione di ruoli con privilegi eccessivi in generale, ma solo l'accesso a una risorsa specifica.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta