Een AWS CodeBuild-project downloadt momenteel een databasepopulatiescript van een S3-bucket met behulp van een niet-geauthenticeerd verzoek, wat in strijd is met het beveiligingsbeleid. Wat is de meest veilige manier om dit op te lossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verwijder openbare (niet-geauthenticeerde) toegang tot de S3-bucket via een bucket policy. Geef de CodeBuild service role machtigingen voor S3-toegang en gebruik de AWS CLI in de buildspec om het script te downloaden met behulp van de service role..
Waarom dit het antwoord is
De meest veilige oplossing is om openbare toegang tot de S3-bucket te verwijderen. Vervolgens geef je de CodeBuild servicerol expliciet de benodigde S3-machtigingen via een IAM-beleid. De CodeBuild-omgeving zal dan automatisch de referenties van de servicerol gebruiken wanneer de AWS CLI wordt aangeroepen om het script te downloaden, wat een veilige en geauthenticeerde methode is. Het toevoegen van de bucketnaam aan AllowedBuckets is een beveiligingsmaatregel, maar lost het authenticatieprobleem niet op; het reguleert alleen welke buckets CodeBuild mag benaderen. HTTPS basic authentication is geen standaard of veilige methode voor S3. Het hardcoderen van IAM access keys in de buildspec is een ernstig beveiligingsrisico en wordt sterk afgeraden.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig