Een bedrijf heeft meerdere lidaccounts in een AWS Organization. Het beveiligingsteam moet programmatisch elke Amazon EC2-beveiligingsgroep en de inkomende/uitgaande regels ervan in alle lidaccounts weergeven met behulp van een AWS Lambda-functie die wordt uitgevoerd in het managementaccount. Welke combinatie van IAM/trust-wijzigingen stelt de Lambda-functie van het managementaccount in staat om deze informatie uit lidaccounts op te halen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een trustrelatie die principals in het managementaccount toestaat specifieke IAM-rollen aan te nemen in elk lidaccount., Maak een IAM-rol in elk lidaccount die de beheerde policy AmazonEC2ReadOnlyAccess toekent., Maak een IAM-rol in het managementaccount waarvan het beleid sts:AssumeRole toestaat op de ARNs van de IAM-rollen in de lidaccounts..
Waarom dit het antwoord is
Om de Lambda-functie in het managementaccount toegang te geven tot EC2-beveiligingsgroepen in lidaccounts, moet een cross-account rol worden geconfigureerd. Ten eerste moet in elk lidaccount een IAM-rol worden aangemaakt. Deze rol moet de beheerde policy AmazonEC2ReadOnlyAccess toekennen, zodat de functie de benodigde informatie kan lezen. De trustrelatie van deze rol moet principals in het managementaccount toestaan deze rol aan te nemen. Ten tweede moet in het managementaccount een IAM-rol worden aangemaakt voor de Lambda-functie. Het beleid van deze rol moet sts:AssumeRole toestaan op de ARN's van de IAM-rollen die in de lidaccounts zijn aangemaakt. De Lambda-functie neemt dan deze managementaccountrol aan, die op zijn beurt de rollen in de lidaccounts kan aannemen. Incorrect opties: Het toestaan van principals in lidaccounts om een rol aan te nemen in het managementaccount is de verkeerde richting voor deze use case. Het toestaan van sts:AssumeRole op de IAM-rol ARN van het managementaccount in de lidaccountrol is onjuist; de lidaccountrol moet worden aangenomen door de managementaccountrol, niet andersom. Het toekennen van AmazonEC2ReadOnlyAccess aan de managementaccountrol is niet voldoende; deze rol moet sts:AssumeRole uitvoeren om toegang te krijgen tot de lidaccounts.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig