開発者は、AWS CodeCommit をフィーチャーブランチとプルリクエストとともに使用して、変更をメインブランチにマージします。開発者がメインブランチに直接プッシュできないようにする必要があります。開発者には AWSCodeCommitPowerUser マネージドポリシーが付与されていますが、これは現在、すべてのリポジトリでメインブランチへの直接プッシュを許可しています。開発者がメインブランチに直接プッシュできないようにするには、どうすればよいですか?
解答を選択
オプションをタップして解答を確認してください。
正解: GitPush および PutFile アクションに対する明示的な Deny を含む追加の IAM ポリシーをアタッチし、特定のレポジトリにスコープを設定し、ターゲットブランチがメインブランチである場合に適用されるように条件付けます。.
これが解答である理由
IAMポリシー評価ロジックでは、明示的なDenyが常にAllowを上書きします。既存のAWSCodeCommitPowerUserポリシーはGitPushとPutFileを許可しているため、メインブランチへの直接プッシュを禁止するには、明示的なDenyステートメントを含む追加のポリシーをアタッチし、対象リポジトリとブランチ(メインブランチ)を条件として指定する必要があります。 他の選択肢が不適切な理由は以下の通りです。 既存のポリシーを削除してAWSCodeCommitReadOnlyをアタッチし、Allowステートメントを追加する方法は、より複雑で、必要以上に権限を制限する可能性があります。 既存のIAMポリシーを直接編集する方法は、マネージドポリシーのベストプラクティスに反し、将来のアップデートで上書きされるリスクがあります。 GitPushとPutFileをフィーチャーブランチに制限する別のポリシーを追加しても、メインブランチへの直接プッシュを明示的に禁止するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要