Een wereldwijd opererend bedrijf gebruikt AWS Control Tower en heeft één gecentraliseerd DevOps-account met CI/CD-pipelines die implementeren in applicatieaccounts. Een CodeBuild-project in het gecentraliseerde DevOps-account gebruikt een servicerol en probeert een applicatie te implementeren op een EKS-cluster in een applicatieaccount. De implementatie mislukt met Unauthorized wanneer CodeBuild probeert toegang te krijgen tot het cross-account EKS-cluster. Welke wijziging zal de autorisatiefout oplossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk in het applicatieaccount het trustbeleid van de implementatie-IAM-rol bij om het gecentraliseerde DevOps-account te vertrouwen (sts:AssumeRole toestaan), geef die rol de vereiste machtigingen voor het EKS-cluster en wijs de rol in de cluster aws-auth ConfigMap toe aan de juiste Kubernetes-systeemmachtigingen..
Waarom dit het antwoord is
De correcte optie lost de autorisatiefout op door een cross-account rol aan te maken die CodeBuild kan aannemen. De CodeBuild-servicerol in het DevOps-account zal sts:AssumeRole aanroepen op de nieuwe rol in het applicatieaccount. Deze nieuwe rol moet de benodigde EKS-machtigingen hebben en moet worden toegewezen aan Kubernetes-machtigingen via de aws-auth ConfigMap van het EKS-cluster. De eerste incorrecte optie draait de rollen om: het DevOps-account moet het applicatieaccount niet vertrouwen voor implementatie. De tweede incorrecte optie is onnodig complex en onjuist; AssumeRoleWithSAML is voor federatie, niet voor cross-account toegang. De derde incorrecte optie is onjuist omdat het Control Tower-beheeraccount niet direct betrokken is bij de implementatieautorisatie tussen het DevOps- en applicatieaccount.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig