Een ontwikkelaar in een gedeeld AWS-ontwikkelaccount moet service-linked roles aanmaken voor services die worden gebruikt in een proof of concept. Het account maakt deel uit van een AWS Organization. De ontwikkelaar moet service-linked roles kunnen aanmaken en configureren, en niets meer. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM-rol aan die de specifieke IAM-machtigingen verleent die nodig zijn om beleidsregels en rollen aan te maken, koppel een permissions boundary om de reikwijdte ervan te beperken, en sta de ontwikkelaar toe die rol aan te nemen..
Waarom dit het antwoord is
De correcte aanpak is om een IAM-rol aan te maken met minimale rechten (iam:CreateServiceLinkedRole, iam:PutRolePolicy, iam:AttachRolePolicy) en een permissions boundary te koppelen. Dit zorgt ervoor dat de ontwikkelaar alleen service-linked roles kan aanmaken en configureren, en niets anders. De permissions boundary beperkt de maximale rechten van de rol, zelfs als de rol zelf bredere rechten zou hebben. De andere opties zijn minder geschikt: Een IAM-gebruiker in het beheeraccount met een cross-account rol is onnodig complex en geeft mogelijk te veel rechten als de rol niet strikt is beperkt. PowerUserAccess geeft veel te brede rechten, inclusief het aanmaken van alle soorten resources, wat verder gaat dan de vereiste. MFA verhoogt de beveiliging, maar beperkt de rechten niet. Een Service Control Policy (SCP) die iam: acties weigert, zou het aanmaken van service-linked roles volledig blokkeren, wat in strijd is met de vereiste. SCP's zijn bedoeld om maximale permissies voor accounts te definiëren, niet om specifieke gebruikersrechten te beheren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig