Un progetto CodeBuild carica gli artefatti in un bucket S3 condiviso. La fase post_build del buildspec utilizza --acl authenticated-read e ora chiunque abbia un account AWS può scaricare gli artefatti. Cosa dovrebbe fare l'ingegnere DevOps per impedirlo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Modificare il comando post_build per rimuovere --acl authenticated-read e configurare una policy del bucket che consenta l'accesso in lettura solo agli account AWS pertinenti..
Perché questa è la risposta
L'opzione corretta risolve il problema alla radice. L'ACL authenticated-read concede l'accesso in lettura a qualsiasi utente AWS autenticato, che è il comportamento indesiderato. Rimuovendo questo ACL dal comando postbuild, si impedisce che gli artefatti vengano resi accessibili a tutti gli account AWS. Successivamente, una policy del bucket S3 può essere configurata per concedere l'accesso in lettura solo agli account AWS specifici e pertinenti, implementando così il controllo granulare desiderato. Le altre opzioni sono errate perché: Usare public-read renderebbe gli artefatti accessibili a chiunque su Internet, anche senza un account AWS, il che è peggio. Le ACL predefinite del bucket non possono limitare l'insieme di utenti autenticati a specifici account AWS, ma solo a tutti gli account AWS. Creare una policy del bucket che nega l'accesso a non è sufficiente se l'ACL authenticated-read è ancora presente, poiché le ACL hanno la precedenza sulle negazioni esplicite nelle policy del bucket per determinate autorizzazioni, e in questo caso, l'ACL concede un accesso più ampio.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta