Een CodeBuild-project uploadt artifacts naar een gedeelde S3-bucket. De buildspec post_build gebruikt --acl authenticated-read, en nu kan iedereen met een AWS-account de artifacts downloaden. Wat moet de DevOps engineer doen om dit te voorkomen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Wijzig de post_build-opdracht om --acl authenticated-read te verwijderen en configureer een bucket policy die alleen leestoegang toestaat aan de relevante AWS-accounts..
Waarom dit het antwoord is
De optie --acl authenticated-read maakt objecten leesbaar voor elke geverifieerde AWS-gebruiker, wat niet de bedoeling is. Door deze ACL te verwijderen, wordt de standaard private toegang hersteld. Vervolgens kan een S3 bucket policy worden geconfigureerd om specifieke AWS-accounts (of IAM-rollen/gebruikers) selectief leestoegang te verlenen. Dit is de meest veilige en granulaire methode om toegang te beheren. De optie om --acl public-read te gebruiken is onjuist, omdat dit de artifacts publiekelijk toegankelijk zou maken, wat het tegenovergestelde is van de gewenste beveiliging. Een standaard ACL voor de S3-bucket is niet de juiste methode om geauthenticeerde gebruikers te beperken; bucket policies zijn hiervoor geschikter en flexibeler. Een bucket policy die leestoegang weigert aan de principal "" is een goede stap, maar als --acl authenticated-read nog steeds wordt gebruikt, heeft de policy geen effect op de toegang van geauthenticeerde AWS-gebruikers.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig