L'Account A archivia i dati PII in una tabella DynamoDB denominata PII. Un'applicazione in esecuzione su istanze EC2 nell'Account B necessita dell'accesso a tale tabella. Nell'Account A è stato creato un ruolo IAM AccessPII con autorizzazioni per la tabella PII e una trust policy che consente ai principali dell'Account B di assumere il ruolo. Quali passaggi dovrebbero eseguire gli sviluppatori nell'Account B per consentire all'applicazione di accedere alla tabella PII? (Scegli due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Concedere al ruolo dell'istanza EC2 l'autorizzazione ad assumere il ruolo AccessPII nell'Account A., Fare in modo che l'applicazione chiami l'API AssumeRole per ottenere credenziali temporanee per il ruolo AccessPII e utilizzi tali credenziali per accedere alla tabella PII..
Perché questa è la risposta
Per consentire all'applicazione nell'Account B di accedere alla tabella PII nell'Account A, sono necessari due passaggi. Primo, il ruolo dell'istanza EC2 nell'Account B deve avere l'autorizzazione a chiamare sts:AssumeRole sul ruolo AccessPII nell'Account A. Questo è un requisito fondamentale per la delega cross-account. Secondo, l'applicazione stessa deve chiamare l'API AssumeRole di AWS STS (Security Token Service) utilizzando il ruolo dell'istanza EC2 per ottenere credenziali di sicurezza temporanee per il ruolo AccessPII. Una volta ottenute queste credenziali temporanee, l'applicazione può utilizzarle per effettuare chiamate API alla tabella DynamoDB PII. L'opzione di concedere al ruolo dell'istanza EC2 l'autorizzazione diretta per accedere alla tabella PII nell'Account A non è corretta perché la tabella si trova in un account diverso e l'accesso cross-account tramite delega di ruolo è il metodo preferito e più sicuro. L'applicazione non dovrebbe utilizzare direttamente le credenziali del ruolo dell'istanza EC2 per accedere alla tabella PII, poiché queste credenziali non avrebbero le autorizzazioni necessarie per la risorsa nell'Account A. Infine, GetSessionToken viene utilizzato per ottenere credenziali temporanee per un utente IAM o un ruolo già autenticato, non per assumere un ruolo cross-account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta