Een beveiligingsengineer implementeert ABAC om alleen specifieke principals toe te staan objecten in een Amazon S3-bucket te plaatsen. Principals hebben al Amazon S3-toegang. Het bucketbeleid moet s3:PutObject alleen toestaan wanneer de Team-tag van het object overeenkomt met de Team-tag van de principal. Tijdens het testen kan een principal nog steeds objecten plaatsen wanneer de tagwaarden niet overeenkomen. Welke combinatie van factoren verklaart waarom PutObject slaagt wanneer de tagwaarden verschillen? (Kies twee.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Het identiteitsgebaseerde beleid van de principal verleent s3:PutObject op de bucket zonder voorwaarden., Het resourcebeleid van de S3-bucket bevat geen expliciete Deny voor s3:PutObject..
Waarom dit het antwoord is
De PutObject-actie slaagt ondanks de niet-overeenkomende tags omdat het identiteitsgebaseerde beleid van de principal een Allow bevat voor s3:PutObject zonder enige voorwaarden die de tagovereenkomst afdwingen. In AWS-beleid wordt een expliciete Allow in een identiteitsgebaseerd beleid vaak geëvalueerd vóór of in combinatie met resourcebeleid. Aangezien het S3-bucketbeleid geen expliciete Deny bevat voor s3:PutObject wanneer de tagwaarden niet overeenkomen, kan de Allow in het identiteitsgebaseerde beleid de actie toestaan. Een expliciete Deny in een van beide beleidsregels zou de toegang hebben geweigerd, ongeacht andere Allow-instructies. Het bucketbeleid kan zeker acties verlenen aan principals, en het is van toepassing op alle principals die toegang proberen te krijgen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig