Un ingegnere DevOps ha scritto una policy IAM utilizzata da una funzione Lambda che ferma le istanze EC2 con tag Environment: NonProduction nei fine settimana. La policy è stata segnalata come eccessivamente permissiva. Quali modifiche dovrebbe apportare l'ingegnere per seguire il principio del privilegio minimo? (Selezionare tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Cambiare "Resource": "*" in "Resource": "arn:aws:ec2:*:*:instance/*".
Perché questa è la risposta
La risposta corretta è "Cambiare "Resource": "" in "Resource": "arn:aws:ec2:::instance/"". Questa modifica applica il principio del privilegio minimo restringendo il campo d'azione della policy. Attualmente, "Resource": "" permette alla funzione Lambda di agire su tutte le risorse AWS, non solo le istanze EC2. Questo è eccessivamente permissivo. Specificando "arn:aws:ec2:::instance/", la policy limita le sue azioni esclusivamente alle istanze EC2, come richiesto dalla funzione che deve fermare le istanze. Le altre opzioni non sono state fornite, ma in generale, per il privilegio minimo, si dovrebbe anche restringere l'azione da "ec2:" (che permette tutte le azioni EC2) a "ec2:StopInstances" (solo l'azione necessaria) e potenzialmente aggiungere condizioni per filtrare le istanze in base al tag "Environment: NonProduction".
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta