Een DevOps-engineer moet ontwikkelaars in staat stellen CloudFormation stacks te deployen, zelfs als de IAM-rol van de ontwikkelaar geen permissies heeft om de resources te creëren die in de templates zijn gedefinieerd. De oplossing moet het least privilege-principe volgen. Welke aanpak voldoet hieraan?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een AWS CloudFormation servicerol die de vereiste permissies heeft. Geef de IAM-rol van de ontwikkelaar de iam:PassRole permissie. Gebruik de nieuwe servicerol tijdens stack-deployments..
Waarom dit het antwoord is
De juiste aanpak is om een CloudFormation servicerol te creëren met de benodigde permissies voor het provisioneren van resources. Ontwikkelaars hebben dan alleen de iam:PassRole permissie nodig om deze servicerol door te geven aan CloudFormation. Dit volgt het least privilege-principe omdat de ontwikkelaars zelf geen directe permissies hebben om resources te creëren; ze mogen alleen CloudFormation instrueren om dit te doen met een vooraf gedefinieerde, beperkte rol. Optie 1 is onjuist omdat het de ontwikkelaars directe permissies geeft om resources te creëren, wat in strijd is met least privilege. Optie 2 is onjuist omdat het ontwikkelaars volledige toegang geeft tot CloudFormation, wat veel te breed is en een beveiligingsrisico vormt. Optie 3 is onjuist omdat het de ontwikkelaars nog steeds een brede cloudformation: actie geeft, wat niet voldoet aan least privilege.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig