Een bedrijf gebruikt AWS Organizations met drie workload organizational units (OU's): Production, Development en Testing. AWS CloudFormation templates definiëren en implementeren infrastructuur in accounts binnen deze OU's. Elke OU heeft een afzonderlijk service control policy (SCP). Een CloudFormation stack update slaagt in de Development en Testing OU's, maar mislukt in een account in de Production OU met een "insufficient IAM permissions"-fout. Wat moet de security engineer als eerste doen om dit probleem op te lossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Controleer AWS CloudTrail in het betreffende Production-account om CloudFormation API-aanroepen te identificeren die tijdens de implementatie zijn geweigerd..
Waarom dit het antwoord is
De "insufficient IAM permissions"-fout duidt op een probleem met toegangsrechten. CloudTrail logt alle API-aanroepen en de resultaten daarvan, inclusief geweigerde aanroepen en de redenen daarvoor. Door CloudTrail te controleren in het specifieke Production-account, kan de security engineer precies zien welke specifieke API-aanroep is geweigerd en waarom, wat essentieel is voor een gerichte oplossing. Het loskoppelen van SCP's is te ingrijpend en kan onbedoelde beveiligingsrisico's introduceren. Het controleren van de CloudFormation execution role is een goede tweede stap, maar CloudTrail geeft direct inzicht in de geweigerde actie. Het identiek maken van SCP's aan de Testing OU is een aanname dat de SCP's de oorzaak zijn en negeert de mogelijkheid van andere permissieproblemen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig