Externe auditors in één AWS-account hebben veilige, alleen-lezen toegang nodig tot het AWS-account van het bedrijf voor financiële audits. De oplossing moet de best practices van AWS op het gebied van beveiliging volgen. Welke aanpak moet de solutions architect implementeren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in het bedrijfsaccount een IAM role aan die het AWS-account van de auditors vertrouwt, koppel een IAM policy met de benodigde alleen-lezen machtigingen aan de role en neem een unieke external ID op in het role trust policy..
Waarom dit het antwoord is
De juiste aanpak is het aanmaken van een IAM role in het bedrijfsaccount. Deze role vertrouwt het AWS-account van de auditors, heeft een IAM policy met alleen-lezen machtigingen en bevat een unieke external ID in het trust policy. Dit is de veiligste methode omdat het cross-account toegang mogelijk maakt zonder permanente credentials te delen. De external ID voorkomt het "confused deputy" probleem. Het toevoegen van resource policies aan elke resource is onpraktisch en moeilijk te beheren. Het aanmaken van IAM users en het delen van API keys is onveilig en gaat in tegen best practices. Het aanmaken van IAM users voor elke auditor in het bedrijfsaccount is minder veilig dan een cross-account role, omdat het auditors directe toegang geeft tot het bedrijfsaccount in plaats van via hun eigen vertrouwde account.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig