Uno sviluppatore in un account AWS di sviluppo condiviso deve creare ruoli collegati ai servizi (service-linked roles) per i servizi utilizzati in una prova di concetto. L'account fa parte di un'AWS Organization. Lo sviluppatore deve essere in grado di creare e configurare ruoli collegati ai servizi, e nient'altro. Quale approccio soddisfa questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un ruolo IAM che conceda le specifiche autorizzazioni IAM necessarie per creare policy e ruoli, allegare un permissions boundary per restringerne l'ambito e consentire allo sviluppatore di assumere tale ruolo..
Perché questa è la risposta
L'opzione corretta consente allo sviluppatore di assumere un ruolo IAM con le autorizzazioni minime indispensabili per creare e configurare ruoli e policy, come richiesto. L'uso di un permissions boundary restringe ulteriormente l'ambito delle autorizzazioni, garantendo che lo sviluppatore non possa superare i limiti definiti, anche se le policy allegate al ruolo fossero troppo permissive. Questo approccio aderisce al principio del privilegio minimo. Le altre opzioni sono meno appropriate: Creare un utente nell'account di gestione e un ruolo cross-account è eccessivamente complesso e non necessario per il requisito specifico di creare ruoli collegati ai servizi in un account di sviluppo. La policy PowerUserAccess concede autorizzazioni troppo ampie, violando il principio del privilegio minimo. Una Service Control Policy (SCP) che nega iam: impedirebbe allo sviluppatore di creare qualsiasi risorsa IAM, inclusi i ruoli collegati ai servizi, rendendola inutilizzabile per lo scopo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta