Een applicatie gebruikt momenteel een te permissieve IAM role die volledige toegang verleent tot alle AWS-services. De SysOps-beheerder moet een policy opstellen die alleen de permissies verleent die de applicatie daadwerkelijk nodig heeft. Welke stappen moet de beheerder nemen om zo'n policy te genereren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel AWS CloudTrail in en gebruik vervolgens IAM Access Analyzer om een least-privilege policy te genereren op basis van opgenomen activiteit..
Waarom dit het antwoord is
De correcte aanpak is om AWS CloudTrail in te schakelen en vervolgens IAM Access Analyzer te gebruiken om een least-privilege policy te genereren. CloudTrail registreert alle API-activiteit in uw AWS-account, wat essentieel is om te begrijpen welke specifieke acties de applicatie uitvoert. IAM Access Analyzer kan deze CloudTrail-logs analyseren en op basis daarvan een policy voorstellen die alleen de benodigde permissies bevat, wat het principe van least privilege volgt. Optie 1 is onjuist omdat AWS Security Hub voornamelijk wordt gebruikt voor beveiligingsmonitoring en compliance, niet voor het genereren van IAM-policies op basis van activiteit. Optie 2 is onjuist omdat Amazon EventBridge (voorheen CloudWatch Events) wordt gebruikt voor het routeren van gebeurtenissen en het automatiseren van workflows, niet voor het analyseren van logs om IAM-policies te genereren. Optie 3 is onjuist omdat de get-generated-policy opdracht in IAM Access Analyzer niet direct bestaat als een AWS CLI-commando voor dit specifieke doel. IAM Access Analyzer genereert policies via de console of SDK/API op basis van CloudTrail-logs.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig