Un'azienda distribuisce una suite di applicazioni con diversi stack AWS CloudFormation. Alcuni membri del team riscontrano errori di autorizzazione durante la distribuzione degli stack, mentre altri hanno successo. Tutti i membri del team assumono un ruolo che concede le autorizzazioni richieste per le loro funzioni lavorative e tutti hanno le autorizzazioni per operare sugli stack. Quale combinazione di passaggi garantirà in modo più sicuro distribuzioni di stack coerenti? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un ruolo di servizio CloudFormation con cloudformation.amazonaws.com come service principal. Consentire l'azione sts:AssumeRole., Per ogni set di autorizzazioni richiesto, allegare una policy separata al ruolo che conceda tali autorizzazioni. Nell'elemento Resource di ogni policy, specificare gli ARN delle risorse in ogni servizio AWS che CloudFormation deve gestire., Aggiornare ogni stack per utilizzare il ruolo di servizio CloudFormation. Aggiungere una policy a ogni ruolo membro per consentire l'azione iam:PassRole all'ARN del ruolo di servizio..
Perché questa è la risposta
Per garantire distribuzioni coerenti e sicure, CloudFormation deve operare con un ruolo di servizio dedicato. La creazione di un ruolo di servizio CloudFormation con cloudformation.amazonaws.com come service principal e l'azione sts:AssumeRole permette a CloudFormation di assumere questo ruolo per eseguire le operazioni. Questo centralizza le autorizzazioni necessarie per la gestione degli stack. Allegare policy separate al ruolo di servizio, specificando gli ARN delle risorse nell'elemento Resource, garantisce il principio del privilegio minimo, limitando le autorizzazioni solo alle risorse specifiche che CloudFormation deve gestire. Infine, aggiornare ogni stack per utilizzare questo ruolo di servizio e aggiungere una policy iam:PassRole ai ruoli dei membri del team consente loro di passare il ruolo di servizio a CloudFormation, risolvendo gli errori di autorizzazione e mantenendo la coerenza. L'opzione di creare un ruolo di servizio con un principal composito che includa ogni servizio AWS che richiede autorizzazioni è meno specifica e non è il modo standard per configurare un ruolo di servizio CloudFormation. L'opzione di allegare una policy separata specificando l'ARN di ogni stack CloudFormation nell'elemento Resource della policy è insufficiente, poiché CloudFormation necessita di autorizzazioni per le risorse all'interno dello stack, non solo per lo stack stesso.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta