L'Account A esegue un'applicazione di produzione su un'istanza EC2 che deve interrogare una tabella DynamoDB nell'Account B. Qual è il modo PIÙ sicuro per concedere all'istanza EC2 nell'Account A l'accesso alla tabella nell'Account B?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nell'Account B, creare un ruolo IAM con le autorizzazioni per interrogare la tabella DynamoDB. Aggiungere il ruolo IAM dell'istanza EC2 dall'Account A alla trust policy del nuovo ruolo. Quindi consentire al ruolo dell'istanza EC2 nell'Account A di chiamare sts:AssumeRole su quel ruolo nell'Account B..
Perché questa è la risposta
La risposta corretta è la più sicura perché utilizza la delega di ruolo IAM tra account. L'Account B crea un ruolo con le autorizzazioni necessarie per interrogare la tabella DynamoDB e configura la trust policy per consentire al ruolo dell'istanza EC2 dell'Account A di assumerlo. L'Account A concede al suo ruolo EC2 l'autorizzazione sts:AssumeRole per assumere il ruolo nell'Account B. Questo approccio evita la condivisione di credenziali statiche e garantisce che l'accesso sia concesso solo quando necessario e revocabile centralmente. Le altre opzioni sono meno sicure o non funzionali: La prima opzione è errata perché il service principal di DynamoDB non può PassRole ad un altro account in questo contesto. La terza opzione è meno sicura e complessa da gestire, poiché richiede modifiche sia al ruolo dell'istanza che alla resource policy della tabella, e potrebbe non funzionare correttamente senza un meccanismo di assunzione di ruolo. La quarta opzione, l'uso di chiavi di accesso statiche, è la meno sicura, in quanto le credenziali statiche rappresentano un rischio di sicurezza significativo se compromesse.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta