Stai convertendo un ambiente AWS non di produzione esistente ed effimero in un template CloudFormation. L'ambiente include un'istanza EC2 il cui profilo di istanza le consente di assumere un ruolo in un account padre. Hai ricreato il ruolo in uno stack CloudFormation (usando lo stesso nome di ruolo) e hai distribuito lo stack nell'account figlio. Successivamente, l'istanza EC2 non può assumere il ruolo nell'account padre a causa di autorizzazioni insufficienti. Cosa dovresti fare per risolvere il problema?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nell'account padre, aggiorna la trust policy per il ruolo che l'istanza EC2 deve assumere. Verifica che l'istruzione di trust esistente consenta sts:AssumeRole per il corretto ARN del principal e salva la trust policy..
Perché questa è la risposta
L'istanza EC2 non può assumere il ruolo nell'account padre perché la trust policy del ruolo padre non è stata aggiornata per includere il nuovo ARN del ruolo figlio. Anche se il nome del ruolo è lo stesso, la ricreazione tramite CloudFormation genera un nuovo ARN. La trust policy del ruolo nell'account padre deve essere modificata per consentire l'azione sts:AssumeRole al nuovo ARN del ruolo dell'istanza EC2. Le altre opzioni sono errate perché: Aggiungere il principal root dell'account figlio non è sufficientemente granulare e potrebbe concedere troppi permessi. Le capability CAPABILITYNAMEDIAM e CAPABILITYIAM sono necessarie per creare risorse IAM con nomi personalizzati o per creare risorse IAM in generale tramite CloudFormation, ma non risolvono il problema della trust policy tra account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta