Un'azienda ha più account membro in un'AWS Organization. Il team di sicurezza deve elencare programmaticamente ogni security group Amazon EC2 e le sue regole in entrata/uscita tra gli account membro utilizzando una funzione AWS Lambda che viene eseguita nell'account di gestione. Quale combinazione di modifiche IAM/trust consentirà alla Lambda dell'account di gestione di recuperare queste informazioni dagli account membro? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una relazione di trust che consenta ai principali nell'account di gestione di assumere ruoli IAM specifici in ogni account membro., Creare un ruolo IAM in ogni account membro che conceda la policy gestita AmazonEC2ReadOnlyAccess., Creare un ruolo IAM nell'account di gestione la cui policy consenta sts:AssumeRole sugli ARN dei ruoli IAM negli account membro..
Perché questa è la risposta
Per consentire alla funzione Lambda nell'account di gestione di accedere agli account membro, è necessario stabilire un meccanismo di assunzione di ruolo cross-account. 1. Creare un ruolo IAM in ogni account membro che conceda la policy gestita AmazonEC2ReadOnlyAccess. Questo ruolo definirà le autorizzazioni necessarie (lettura dei Security Group EC2) all'interno di ciascun account membro. 2. Creare una relazione di trust che consenta ai principali nell'account di gestione di assumere ruoli IAM specifici in ogni account membro. La trust policy di questi ruoli negli account membro deve specificare l'ARN del ruolo o dell'utente IAM dell'account di gestione come entità attendibile, permettendogli di assumere il ruolo. 3. Creare un ruolo IAM nell'account di gestione la cui policy consenta sts:AssumeRole sugli ARN dei ruoli IAM negli account membro. Il ruolo assunto dalla funzione Lambda nell'account di gestione deve avere i permessi per chiamare sts:AssumeRole sui ruoli creati negli account membro. Le opzioni errate non stabiliscono correttamente la relazione di trust o i permessi necessari. Ad esempio, consentire ai principali negli account membro di assumere un ruolo nell'account di gestione è l'inverso di ciò che è richiesto. Creare un ruolo nell'account di gestione con AmazonEC2ReadOnlyAccess non fornisce accesso agli account membro.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta