Een bedrijf heeft een AWS Organizations-structuur met afzonderlijke accounts voor elke bedrijfseenheid. Alle AWS CloudTrail-logs zijn gecentraliseerd in een Amazon S3-bucket in het top-level account, waartoe het IT-governance-team toegang heeft. Een beveiligingsingenieur heeft in het top-level account voor elk account van een bedrijfseenheid een IAM-rol aangemaakt, die alleen-lezen toegang verleent tot de bucket-objecten met het logprefix van die eenheid. Wat moet er in elk account van een bedrijfseenheid worden gedaan om een IAM-gebruiker daar toe te staan zijn CloudTrail-logs te lezen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een beleid aan de IAM-gebruiker dat de gebruiker toestaat de rol aan te nemen die in het top-level account is aangemaakt. Specificeer de ARN van de rol..
Waarom dit het antwoord is
Om een IAM-gebruiker in een bedrijfseenheid-account toegang te geven tot de CloudTrail-logs in het top-level account, moet de gebruiker een rol aannemen die in het top-level account is gecreëerd. Dit vereist dat aan de IAM-gebruiker een beleid wordt gekoppeld dat de actie sts:AssumeRole toestaat voor de specifieke ARN van de rol in het top-level account. Dit is de standaard en veiligste methode voor cross-account toegang in AWS. Een Service Control Policy (SCP) is onjuist omdat SCP's maximale machtigingen definiëren voor accounts, maar geen specifieke toegang verlenen aan individuele gebruikers of rollen. Het gebruik van de root-gebruiker is onveilig en wordt afgeraden voor dagelijkse taken. Het delen van credentials is een ernstige beveiligingsrisico en in strijd met best practices van AWS.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig