チームは、AWS Organizations 内の複数の AWS アカウントで CodeCommit リポジトリを使用しています。開発者は、外部 IdP を使用して IAM Identity Center 経由でサインインし、開発者ロールを引き受けて Git を使用します。セキュリティレビューにより、開発者が任意のリポジトリの main ブランチを変更できることが判明しました。各チームが所有するリポジトリの main ブランチのみを変更できるように、各チームを制限する必要があります。これを強制する手順の組み合わせはどれですか?(3つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: SAML アサーションを更新してユーザーのチーム名を含め、IAM ロールの信頼ポリシーを変更して、そのチーム名を持つ access-team セッションタグを追加します。, 各 CodeCommit リポジトリに、そのリポジトリの所有チーム名が値である access-team タグを付けます。, リポジトリ所有者への main ブランチの変更を制限するステートメントを含む SCP をアカウントにアタッチします。.
これが解答である理由
SAMLアサーションを更新し、IAMロールの信頼ポリシーを変更してセッションタグを追加することで、ユーザーのチーム情報を認証時に付与できます。これにより、CodeCommitリポジトリに付与されたaccess-teamタグとユーザーのセッションタグを比較し、所属チームのリポジトリのみにアクセスを制限できます。各CodeCommitリポジトリにaccess-teamタグを付けることで、リソースベースでのアクセス制御が可能になります。SCPは組織全体に適用され、mainブランチへの変更を制限するポリシーを記述することで、開発者が所属チームのリポジトリのmainブランチのみを変更できるように強制できます。承認ルールテンプレートはプルリクエストの承認フローを管理するものであり、直接的なアクセス制御には使用できません。IAMアクセス許可の境界は、IAMエンティティに付与できる最大権限を定義しますが、リソースへの条件付きアクセス制御には直接使用できません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要