Account A draait een productie-app op een EC2-instance die een DynamoDB-tabel in Account B moet bevragen. Wat is de MEEST veilige manier om de EC2-instance in Account A toegang te verlenen tot de tabel in Account B?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in Account B een IAM-rol aan met permissies om de DynamoDB-tabel te bevragen. Voeg de IAM-rol van de EC2-instance uit Account A toe aan het trustbeleid van de nieuwe rol. Sta vervolgens de EC2-instance rol in Account A toe om sts:AssumeRole aan te roepen op die rol in Account B..
Waarom dit het antwoord is
De meest veilige methode is het gebruik van cross-account IAM-rollen. De EC2-instance in Account A neemt een IAM-rol aan die is gedefinieerd in Account B. Deze rol in Account B heeft de benodigde permissies om de DynamoDB-tabel te bevragen en vertrouwt de IAM-rol van de EC2-instance in Account A. Dit minimaliseert de permissies die Account A direct heeft over Account B en voorkomt het delen van statische credentials. De optie om de EC2-instance rol in Account A direct toegang te geven en de DynamoDB service principal PassRole toe te staan is incorrect omdat PassRole niet relevant is voor cross-account toegang tot een DynamoDB-tabel. Het bijwerken van de EC2-instance rol in Account A en het resourcebeleid van de DynamoDB-tabel is minder veilig omdat het de permissies van Account A direct uitbreidt naar Account B, wat minder controle biedt dan een AssumeRole-mechanisme. Het aanmaken van statische IAM access keys en deze embedden op de EC2-instance is een slechte beveiligingspraktijk, omdat het risico op lekken van credentials aanzienlijk is.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig