Un team di sviluppo deve apportare tutte le modifiche all'ambiente solo tramite AWS CloudFormation; le modifiche dirette da console o CLI non sono consentite. Gli sviluppatori utilizzano un ruolo IAM di sviluppatore che attualmente ha la policy gestita AdministratorAccess. È stato creato un ruolo IAM CloudFormationDeployment con una policy allegata per le distribuzioni. L'azienda vuole garantire che solo CloudFormation utilizzi il ruolo CloudFormationDeployment e che gli sviluppatori non possano apportare modifiche manuali alle risorse distribuite. Quale combinazione di passaggi imporrà questo? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Rimuovere AdministratorAccess dal ruolo dello sviluppatore, allegare la policy gestita ReadOnlyAccess al ruolo dello sviluppatore e istruire gli sviluppatori a utilizzare il ruolo CloudFormationDeployment come ruolo di servizio CloudFormation durante la distribuzione degli stack., Aggiornare la trust policy del ruolo CloudFormationDeployment per consentire al service principal cloudformation.amazonaws.com di assumere il ruolo (iam:AssumeRole)., Allegare una policy IAM al ruolo CloudFormationDeployment che consenta cloudformation:* su tutte le risorse e aggiungere una policy che consenta iam:PassRole per l'ARN del ruolo CloudFormationDeployment quando iam:PassedToService è uguale a cloudformation.amazonaws.com..
Perché questa è la risposta
Per imporre che solo CloudFormation apporti modifiche, è fondamentale limitare i permessi diretti degli sviluppatori. Rimuovere AdministratorAccess e assegnare ReadOnlyAccess al ruolo dello sviluppatore impedisce modifiche manuali. Gli sviluppatori devono poi specificare CloudFormationDeployment come ruolo di servizio per CloudFormation. La trust policy del ruolo CloudFormationDeployment deve consentire a cloudformation.amazonaws.com di assumerlo (iam:AssumeRole), garantendo che CloudFormation possa operare con i permessi definiti. Infine, una policy allegata al ruolo CloudFormationDeployment deve consentire cloudformation: su tutte le risorse per le operazioni di CloudFormation. È cruciale anche includere iam:PassRole per l'ARN del ruolo CloudFormationDeployment con la condizione iam:PassedToService uguale a cloudformation.amazonaws.com. Questo permette a CloudFormation di passare il ruolo a servizi AWS che devono agire per suo conto, mantenendo il controllo attraverso CloudFormation. Le opzioni errate suggeriscono agli sviluppatori di assumere manualmente il ruolo (che violerebbe il requisito di non apportare modifiche manuali) o configurazioni di policy incomplete che non garantirebbero il controllo esclusivo di CloudFormation.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta