Een beveiligingsengineer moet de IAM-gebruiker van een aannemer beperken tot alleen Amazon EC2-consoletoegang en toegang tot alle andere AWS-services voorkomen, zelfs als aanvullende machtigingen worden verleend via IAM-groepslidmaatschap. Wat moet de beveiligingsengineer doen om aan deze vereisten te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Een IAM-machtigingsgrensbeleid maken dat alleen Amazon EC2-toegang toestaat. Koppel de machtigingsgrens aan de IAM-gebruiker van de aannemer..
Waarom dit het antwoord is
Een IAM-machtigingsgrensbeleid definieert de maximale machtigingen die een identiteit (gebruiker of rol) kan hebben. Zelfs als er aanvullende machtigingen worden toegekend via andere beleidsregels (zoals groepsbeleid), kan de gebruiker nooit meer doen dan wat de machtigingsgrens toestaat. Door een machtigingsgrens te koppelen die alleen Amazon EC2-toegang toestaat, wordt gegarandeerd dat de aannemer beperkt blijft tot EC2, ongeacht andere beleidsregels. Het koppelen van een inline beleid is niet voldoende, omdat groepsbeleid dit kan overschrijven. Een gebruiker toevoegen aan een IAM-groep met EC2-toegang is ook onvoldoende, omdat andere groepen of inline beleidsregels extra toegang kunnen verlenen. Het maken van een IAM-rol met expliciete weigeringen en de instructie om deze aan te nemen is minder robuust, omdat de aannemer de rol mogelijk niet altijd aanneemt of andere machtigingen kan hebben buiten die rol.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig