Een organisatie gebruikt AWS Organizations met afzonderlijke accounts voor financiën en marketing. De dataverwerkingsapp van het financiële team (in het financiële account) gebruikt Lambda en slaat vertrouwelijke gegevens op in een DynamoDB-tabel. Het marketingteam (in een ander account) mag alleen toegang hebben tot specifieke attributen van die DynamoDB-tabel. Hoe moet een solutions architect het marketingteam de vereiste beperkte toegang geven?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in het financiële account een IAM-rol aan die IAM-beleidsvoorwaarden bevat om gedetailleerde toegang te verlenen tot specifieke DynamoDB-attributen. Breng vertrouwen tot stand zodat het marketingaccount die rol kan aannemen. Maak in het marketingaccount een IAM-rol aan die de rol van het financiële account kan aannemen..
Waarom dit het antwoord is
De juiste oplossing is om een IAM-rol in het financiële account te creëren met een beleid dat gedetailleerde toegang tot specifieke DynamoDB-attributen toestaat via IAM-beleidsvoorwaarden (bijv. dynamodb:Attributes). Deze rol moet een trust policy hebben dat het marketingaccount toestaat deze rol aan te nemen. Vervolgens kan een IAM-rol in het marketingaccount worden geconfigureerd om deze cross-account rol aan te nemen. Dit is de standaard en veiligste methode voor cross-account toegang met gedetailleerde machtigingen. Een Service Control Policy (SCP) is ongeschikt omdat SCP's alleen maximale permissies definiëren en geen toegang verlenen; ze kunnen ook geen gedetailleerde toegang op attribuutniveau beheren. Een resource-based beleid op de DynamoDB-tabel zou werken voor gedetailleerde toegang, maar vereist dat het marketingaccount rechtstreeks toegang krijgt tot de tabel, wat minder
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig