I revisori esterni in un singolo account AWS necessitano di accesso sicuro e di sola lettura all'account AWS dell'azienda per le verifiche finanziarie. La soluzione deve seguire le best practice di sicurezza AWS. Quale approccio dovrebbe implementare l'architetto di soluzioni?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nell'account aziendale, creare un ruolo IAM che si fidi dell'account AWS dei revisori, allegare una policy IAM che conceda le necessarie autorizzazioni di sola lettura al ruolo e includere un ID esterno univoco nella policy di trust del ruolo..
Perché questa è la risposta
La creazione di un ruolo IAM che si fida dell'account AWS dei revisori, con una policy di sola lettura e un ID esterno univoco, è la best practice di sicurezza AWS per concedere accesso cross-account. L'ID esterno impedisce il "confused deputy problem", garantendo che solo i revisori autorizzati possano assumere il ruolo. Le altre opzioni sono meno sicure o non conformi alle best practice: Aggiungere policy sulle risorse a ogni risorsa è macchinoso e difficile da gestire su larga scala. La creazione di utenti IAM con chiavi di accesso API e la loro condivisione è un rischio per la sicurezza, poiché le chiavi possono essere compromesse e non sono facilmente revocabili. Creare utenti IAM per ogni revisore all'interno dell'account aziendale non è una soluzione cross-account e non segue il principio del privilegio minimo per l'accesso esterno.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta