Un ingegnere della sicurezza sta implementando ABAC per consentire solo a principal specifici di inserire oggetti in un bucket Amazon S3. I principal hanno già accesso ad Amazon S3. La policy del bucket dovrebbe consentire s3:PutObject solo quando il tag Team dell'oggetto corrisponde al tag Team del principal. Durante i test, un principal riesce comunque a inserire oggetti quando i valori dei tag non corrispondono. Quale combinazione di fattori spiega perché PutObject ha successo quando i valori dei tag differiscono? (Scegli due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: La policy basata sull'identità del principal concede s3:PutObject sul bucket senza condizioni., La policy delle risorse del bucket S3 non include un Deny esplicito per s3:PutObject..
Perché questa è la risposta
Quando un principal ha una policy basata sull'identità che concede esplicitamente s3:PutObject senza condizioni, questa autorizzazione prevale su eventuali condizioni restrittive nella policy del bucket, a meno che la policy del bucket non contenga un Deny esplicito. AWS valuta tutte le policy e un Allow esplicito in una policy basata sull'identità può concedere l'accesso anche se la policy del bucket tenta di limitarlo con condizioni, finché non c'è un Deny esplicito. L'assenza di un Deny esplicito nella policy del bucket per s3:PutObject quando i tag non corrispondono significa che la condizione nella policy del bucket non ha l'effetto desiderato di bloccare l'azione. Le opzioni errate sono: "La policy basata sull'identità del principal sovrascrive la condizione della policy del bucket perché la policy basata sull'identità contiene un Allow esplicito." è parzialmente corretta ma non spiega completamente il perché. La sovrascrittura avviene perché non c'è un Deny esplicito. "La policy delle risorse del bucket S3 non può concedere azioni al principal." è falsa; le policy del bucket possono concedere autorizzazioni. "La policy del bucket non si applica ai principal nella stessa zona di fiducia." è falsa; le policy del bucket si applicano a tutti i principal che tentano di accedere alla risorsa.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta