ある会社では、ビジネスユニットごとにアカウントを分けてAWS Organizationsの構造を構築しています。すべてのAWS CloudTrailログは、ITガバナンスチームがアクセスできるトップレベルアカウントのAmazon S3バケットに一元化されています。セキュリティエンジニアは、各ビジネスユニットアカウント用にトップレベルアカウントにIAMロールを作成し、そのユニットのログプレフィックスを持つバケットオブジェクトへの読み取り専用アクセスを許可しました。IAMユーザーがCloudTrailログを読み取れるようにするには、各ビジネスユニットアカウントで何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: IAMユーザーに、トップレベルアカウントで作成されたロールを引き受けることを許可するポリシーをアタッチします。ロールのARNを指定します。.
これが解答である理由
正解は、IAMユーザーに、トップレベルアカウントで作成されたロールを引き受けることを許可するポリシーをアタッチすることです。これにより、ビジネスユニットのIAMユーザーは、トップレベルアカウントのログバケットにアクセスするための権限を持つロールを一時的に引き受けることができます。ロールのARNを指定することで、どのロールを引き受けるかを明確にします。 サービスコントロールポリシー (SCP) は、組織内のアカウントに適用される最大権限を設定するものですが、IAMユーザーが別のアカウントのロールを引き受けるための直接的なメカニズムではありません。ビジネスユニットアカウントのルートユーザーは、日常的な操作には使用すべきではなく、セキュリティ上のベストプラクティスに反します。トップレベルアカウントのIAMロールの認証情報を共有することは、セキュリティリスクが高く、IAMのベストプラクティスに反します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要