Un team di progettazione aggiorna icone e risorse statiche in un account di sviluppo e quindi deve caricare le risorse testate in un bucket S3 nell'account di produzione dell'azienda. Al team di progettazione deve essere concesso l'accesso per caricare nel bucket di produzione senza esporre altre parti dell'ambiente di produzione. Quale combinazione di passaggi consente di raggiungere questo obiettivo? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nell'account di produzione, creare una policy IAM che conceda l'accesso in lettura e scrittura allo specifico bucket S3., Nell'account di produzione, creare un ruolo IAM, allegare la nuova policy di lettura/scrittura S3 a tale ruolo e configurare la policy di attendibilità del ruolo per consentire l'account di sviluppo come entità attendibile., Nell'account di sviluppo, creare un gruppo per gli utenti del team di progettazione e allegare a tale gruppo una policy IAM che consenta l'azione sts:AssumeRole sul ruolo nell'account di produzione..
Perché questa è la risposta
Per consentire al team di progettazione di caricare risorse S3 dall'account di sviluppo all'account di produzione, è necessario configurare l'accesso cross-account tramite un ruolo IAM. 1. Nell'account di produzione, si crea una policy IAM specifica che concede i permessi di lettura e scrittura (ad esempio, s3:PutObject, s3:GetObject, s3:ListBucket) solo al bucket S3 di destinazione. Questo garantisce il principio del privilegio minimo. 2. Successivamente, nell'account di produzione, si crea un ruolo IAM. A questo ruolo si allega la policy S3 appena creata. La policy di attendibilità di questo ruolo deve essere configurata per consentire all'account di sviluppo (specificando l'ID dell'account) di assumerlo. Questo stabilisce la fiducia tra i due account. 3. Infine, nell'account di sviluppo, si crea un gruppo IAM per gli utenti del team di progettazione. A questo gruppo si allega una policy IAM che consente l'azione sts:AssumeRole sul ruolo creato nell'account di produzione. Questo permette agli utenti del team di assumere il ruolo di produzione e, di conseguenza, di accedere al bucket S3. Le opzioni errate propongono configurazioni che non rispettano il modello di accesso cross-account (ad esempio, creare policy o ruoli nell'account sbagliato per l'accesso al bucket di produzione) o che concedono permessi eccessivi o insufficienti.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta