Een applicatie die op een EC2-instance draait, toont objecten in een S3-bucket, maar tijdens het testen worden er geen objecten weergegeven. Wat is de veiligste manier om dit op te lossen, zodat de applicatie de inhoud van de bucket kan weergeven?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg de S3:ListBucket permissie voor de bucket toe aan het IAM instance profile dat aan de EC2-instance is gekoppeld..
Waarom dit het antwoord is
De applicatie moet de inhoud van de S3-bucket kunnen weergeven, wat de s3:ListBucket actie vereist. Door deze specifieke permissie toe te voegen aan het IAM instance profile dat aan de EC2-instance is gekoppeld, krijgt de applicatie de minimale benodigde rechten (principe van least privilege) om de objecten te kunnen zien. De optie om S3: permissie toe te voegen, is te breed en geeft meer rechten dan nodig, wat een beveiligingsrisico vormt. Het geven van permissies aan de IAM-gebruiker van de ontwikkelaar is irrelevant voor de applicatie die op de EC2-instance draait, aangezien de applicatie de rol van de instance profile aanneemt. Het wijzigen van het S3 bucket policy om het accountnummer van de EC2-instance als Principal op te nemen, is een minder veilige en minder flexibele methode dan het gebruik van een IAM instance profile, en het accountnummer is niet de juiste Principal voor een EC2-instance; een IAM-rol is dat wel.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig