Un'azienda ha una struttura AWS Organizations con account separati per ogni unità aziendale. Tutti i log di AWS CloudTrail sono centralizzati in un bucket Amazon S3 nell'account di livello superiore, a cui il team di governance IT può accedere. Un ingegnere della sicurezza ha creato un ruolo IAM nell'account di livello superiore per ogni account dell'unità aziendale, concedendo l'accesso in sola lettura agli oggetti del bucket con il prefisso di log di quell'unità. Cosa deve essere fatto in ogni account dell'unità aziendale per consentire a un utente IAM di leggere i propri log di CloudTrail?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una policy all'utente IAM che consenta all'utente di assumere il ruolo creato nell'account di livello superiore. Specificare l'ARN del ruolo..
Perché questa è la risposta
Per consentire a un utente IAM in un account dell'unità aziendale di leggere i propri log CloudTrail centralizzati, l'utente deve essere autorizzato ad assumere il ruolo IAM creato nell'account di livello superiore. Questo si ottiene allegando una policy IAM all'utente che specifichi l'azione sts:AssumeRole e l'ARN del ruolo di destinazione. Una volta che l'utente assume il ruolo, eredita le autorizzazioni definite per quel ruolo, che includono l'accesso in sola lettura ai log specifici dell'unità aziendale. Le altre opzioni non sono corrette: Le Service Control Policies (SCP) limitano le autorizzazioni massime per gli account membri, ma non concedono autorizzazioni direttamente agli utenti o ai ruoli per accedere a risorse in altri account. L'utilizzo dell'utente root non è una best practice per le operazioni quotidiane e non è necessario per questo scenario. Condividere le credenziali di un ruolo IAM è una pratica insicura e non è il meccanismo corretto per l'accesso cross-account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta