Un ingegnere della sicurezza sta usando Amazon EC2 Image Builder per creare un'AMI. La pipeline è configurata per consegnare i log di build a un bucket Amazon S3. Quando la pipeline viene eseguita, la build fallisce con l'errore: "AccessDenied: Access Denied (403)". L'ingegnere deve risolvere il problema seguendo le best practice del privilegio minimo. Quale combinazione di azioni soddisferà questi requisiti? (Scegli due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allega le seguenti policy al profilo di istanza EC2 utilizzato dalla pipeline: EC2InstanceProfileForImageBuilder, EC2InstanceProfileForImageBuilderECRContainerBuilds e AmazonSSMManagedInstanceCore., Concedi al profilo di istanza EC2 il permesso s3:PutObject sul bucket S3..
Perché questa è la risposta
La risposta corretta è "Allega le seguenti policy al profilo di istanza EC2 utilizzato dalla pipeline: EC2InstanceProfileForImageBuilder, EC2InstanceProfileForImageBuilderECRContainerBuilds e AmazonSSMManagedInstanceCore" e "Concedi al profilo di istanza EC2 il permesso s3:PutObject sul bucket S3". L'errore "AccessDenied: Access Denied (403)" indica una mancanza di permessi. Le pipeline di EC2 Image Builder utilizzano un profilo di istanza EC2 per eseguire le operazioni di build, inclusa la scrittura dei log su S3. Pertanto, i permessi devono essere concessi al profilo di istanza, non al ruolo IAM dell'ingegnere. Le policy gestite fornite (EC2InstanceProfileForImageBuilder, EC2InstanceProfileForImageBuilderECRContainerBuilds e AmazonSSMManagedInstanceCore) sono necessarie per il funzionamento di Image Builder. Inoltre, il permesso s3:PutObject è essenziale per consentire all'istanza di caricare i log nel bucket S3 specificato. Le opzioni che suggeriscono di allegare policy al ruolo IAM dell'ingegnere della sicurezza sono errate perché i permessi per le operazioni della pipeline sono gestiti dal profilo di istanza EC2 associato alla pipeline, non dall'utente che la avvia. L'opzione di allegare AWSImageBuilderFullAccess al profilo di istanza EC2 è troppo permissiva e viola il principio del privilegio minimo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta