Een EC2-instance heeft een gekoppelde IAM-rol die expliciet alle Amazon S3 API-acties weigert. Dezelfde instance heeft ook een AWS credentials-bestand met een access key en secret access key die volledige administratieve privileges verlenen. Gezien deze meerdere IAM-toegangsmethoden op de instance, welke bewering is correct?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De EC2-instance kan geen enkele S3-actie uitvoeren op welke S3-bucket dan ook..
Waarom dit het antwoord is
De correcte bewering is dat de EC2-instance geen enkele S3-actie kan uitvoeren. Dit komt door het principe van expliciete deny in IAM-beleid. Een expliciete deny heeft altijd voorrang op elke allow-verklaring, ongeacht waar die allow-verklaring vandaan komt (IAM-rol, inline-beleid, resource-beleid, of in dit geval, AWS credentials-bestand). Zelfs als de AWS credentials volledige administratieve privileges verlenen, overschrijft de expliciete deny in de gekoppelde IAM-rol voor S3-acties alle andere machtigingen. De andere opties zijn onjuist omdat ze impliceren dat de instance wel S3-acties kan uitvoeren, wat in strijd is met het expliciete deny-principe.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig