既存の一時的な非本番AWS環境をCloudFormationテンプレートに変換しています。この環境には、インスタンスプロファイルによって親アカウントのロールを引き受けることができるEC2インスタンスが含まれています。CloudFormationスタックでロールを再作成し(同じロール名を使用)、子アカウントにスタックをデプロイしました。その後、権限不足のため、EC2インスタンスは親アカウントのロールを引き受けることができません。この問題を解決するには、どうすればよいですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 親アカウントで、EC2インスタンスが引き受ける必要があるロールの信頼ポリシーを更新します。既存の信頼ステートメントが正しいプリンシパルARNに対してsts:AssumeRoleを許可していることを確認し、信頼ポリシーを保存します。.
これが解答である理由
CloudFormationでロールを再作成すると、新しいロールが作成され、そのARNも変更されます。EC2インスタンスが親アカウントのロールを引き受けるためには、親アカウントのロールの信頼ポリシーが、子アカウントのEC2インスタンスに関連付けられたインスタンスプロファイルのARNをプリンシパルとして明示的に許可している必要があります。既存の信頼ポリシーが古いARNを参照しているため、新しいARNに更新する必要があります。 他の選択肢は正しくありません。 親アカウントのルートプリンシパルにsts:AssumeRoleを許可しても、EC2インスタンスが特定のロールを引き受けるための直接的な解決策にはなりません。インスタンスプロファイルがプリンシパルとして指定される必要があります。 CAPABILITYNAMEDIAMやCAPABILITYIAMは、CloudFormationがIAMリソースを作成または更新する際に必要な機能ですが、既存のロールの信頼ポリシーの問題を解決するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要