Fabrikam Games staat zijn DevOps-groep toe om IAM-rollen te creëren voor EC2-workloads. Beveiliging moet ervoor zorgen dat elke rol die ze creëren een gedefinieerde set permissies (alleen-lezen toegang tot de DynamoDB-tabel Scores en publiceren naar CloudWatch Logs) niet kan overschrijden, ongeacht welke policies DevOps later koppelt. Wat is de MEEST effectieve aanpak?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een IAM policy aan de DevOps-groep die iam:CreateRole en rolupdates alleen toestaat wanneer het verzoek een specifieke permissions boundary bevat (Condition op iam:PermissionsBoundary). Creëer die boundary policy om de maximaal toegestane acties te definiëren..
Waarom dit het antwoord is
De meest effectieve aanpak is het koppelen van een IAM-beleid aan de DevOps-groep dat het maken en bijwerken van rollen alleen toestaat als het verzoek een specifieke permissions boundary bevat. Deze permissions boundary definieert de maximale permissies die een rol kan hebben, ongeacht de inline of beheerde beleidsregels die eraan gekoppeld zijn. Dit zorgt ervoor dat DevOps-gebruikers geen rollen kunnen maken die de vooraf gedefinieerde grenzen overschrijden (alleen-lezen toegang tot DynamoDB Scores en publiceren naar CloudWatch Logs). Het koppelen van een permissions boundary aan elke DevOps-gebruiker is minder effectief, omdat dit de permissies van de gebruiker beperkt, niet noodzakelijk de rollen die zij creëren. Een SCP op de DevOps OU die alleen DynamoDB-lees- en CloudWatch Logs-acties toestaat, is te breed en beperkt alle acties binnen de OU, niet alleen de rollen die door DevOps worden gecreëerd. Een DynamoDB table resource policy is resource-specifiek en beheert alleen de toegang tot die specifieke tabel, niet de algemene permissies van IAM-rollen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig