Een bedrijf implementeert een reeks applicaties met verschillende AWS CloudFormation stacks. Sommige teamleden ondervinden permissiefouten bij het implementeren van stacks, terwijl anderen wel succesvol zijn. Alle teamleden nemen een rol aan die de permissies verleent die nodig zijn voor hun functie, en allen hebben permissies om op de stacks te opereren. Welke combinatie van stappen zorgt het meest veilig voor consistente stack-implementaties? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een CloudFormation servicerol met cloudformation.amazonaws.com als de service principal. Sta de sts:AssumeRole actie toe., Voor elke vereiste permissieset, koppel een afzonderlijk beleid aan de rol dat die permissies verleent. Specificeer in het Resource-element van elk beleid de ARNs van de resources in elke AWS-service die CloudFormation moet beheren., Update elke stack om de CloudFormation servicerol te gebruiken. Voeg een beleid toe aan elke ledenrol om de iam:PassRole actie toe te staan voor de ARN van de servicerol..
Waarom dit het antwoord is
De correcte aanpak omvat het creëren van een CloudFormation servicerol met cloudformation.amazonaws.com als service principal, wat CloudFormation toestaat om deze rol aan te nemen voor stack-operaties. Vervolgens moet voor elke benodigde permissieset een afzonderlijk beleid aan deze servicerol worden gekoppeld, waarbij de specifieke resource-ARNs worden gedefinieerd die CloudFormation moet beheren. Tot slot moet elke stack worden geüpdatet om deze nieuwe servicerol te gebruiken, en moeten de IAM-rollen van teamleden een beleid krijgen dat de iam:PassRole actie toestaat voor de ARN van de servicerol. Dit zorgt ervoor dat CloudFormation consistent met de juiste permissies opereert, ongeacht de individuele teamleden, en voorkomt permissiefouten. De optie om een servicerol te maken met een samengestelde principal die elke AWS-service omvat, is te breed en onveilig. Het koppelen van beleid aan een rol dat alleen de ARN van de CloudFormation stack specificeert, is onvoldoende, omdat CloudFormation ook permissies nodig heeft voor de resources binnen de stack.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig