I team utilizzano repository CodeCommit su più account AWS all'interno di un'AWS Organization. Gli sviluppatori accedono tramite IAM Identity Center con un IdP esterno e assumono un ruolo di sviluppatore per usare Git. Una revisione di sicurezza ha rilevato che gli sviluppatori possono modificare il branch main di qualsiasi repository. È necessario limitare ogni team in modo che possa modificare il branch main solo dei repository di cui è proprietario. Quale combinazione di passaggi applicherà questa restrizione? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare l'asserzione SAML per includere il nome del team dell'utente e modificare la policy di trust del ruolo IAM per aggiungere un tag di sessione access-team con tale nome del team., Contrassegnare ogni repository CodeCommit con un tag access-team il cui valore è il nome del team proprietario del repository., Allegare un SCP agli account che include un'istruzione che limita le modifiche al branch main ai proprietari del repository..
Perché questa è la risposta
Per limitare l'accesso al branch main in base al team, sono necessari tre passaggi. Primo, etichettare ogni repository CodeCommit con un tag access-team che indichi il team proprietario. Questo permette di identificare il proprietario del repository. Secondo, aggiornare l'asserzione SAML per includere il nome del team dell'utente e configurare la policy di trust del ruolo IAM per aggiungere un tag di sessione access-team con quel nome. Questo associa l'utente al suo team. Terzo, allegare una Service Control Policy (SCP) agli account. Questa SCP deve contenere un'istruzione che consenta le modifiche al branch main solo se il tag di sessione access-team dell'utente corrisponde al tag access-team del repository. Le opzioni sui modelli di regole di approvazione non sono adatte perché le regole di approvazione sono per le pull request e non per limitare direttamente le modifiche al branch main. I permissions boundary IAM non sono la soluzione più efficiente o centralizzata per applicare questa restrizione su più account in un'organizzazione, in quanto richiederebbero la gestione su ogni ruolo e account, mentre un SCP offre un controllo centralizzato e applica la restrizione a livello di account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta