Un'azienda utilizza AWS Organizations con tre unità organizzative (OU) per i carichi di lavoro: Production, Development e Testing. I template AWS CloudFormation definiscono e distribuiscono l'infrastruttura negli account all'interno di queste OU. Ogni OU ha una distinta policy di controllo dei servizi (SCP). Un aggiornamento dello stack CloudFormation ha successo nelle OU Development e Testing, ma fallisce in un account nell'OU Production con un errore "insufficient IAM permissions". Cosa dovrebbe fare per prima cosa l'ingegnere della sicurezza per risolvere questo problema?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Esaminare AWS CloudTrail nell'account Production interessato per identificare eventuali chiamate API CloudFormation che sono state negate durante la distribuzione..
Perché questa è la risposta
La risposta corretta è esaminare AWS CloudTrail nell'account Production interessato. CloudTrail registra tutte le chiamate API effettuate nell'account, inclusi gli eventi di CloudFormation. Analizzando i log di CloudTrail, l'ingegnere può identificare esattamente quali chiamate API sono state negate e perché, fornendo la causa principale dell'errore "insufficient IAM permissions". Scollegare le SCP è una misura drastica che potrebbe compromettere la sicurezza e non identifica la causa specifica. Verificare il ruolo di esecuzione di CloudFormation è importante, ma CloudTrail indicherà se le autorizzazioni del ruolo sono il problema o se una SCP sta negando l'azione. Rendere le SCP identiche a quelle di Testing potrebbe risolvere il problema, ma è un approccio basato su tentativi ed errori e non identifica la causa precisa del fallimento in Production.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta