Je converteert een bestaande, kortstondige niet-productie AWS-omgeving naar een CloudFormation-template. De omgeving omvat een EC2-instance waarvan het instance profile het toestaat om een rol in een parent account aan te nemen. Je hebt de rol opnieuw aangemaakt in een CloudFormation-stack (met dezelfde rolinnaam) en de stack geïmplementeerd in het child account. Daarna kan de EC2-instance de rol in het parent account niet aannemen vanwege onvoldoende permissies. Wat moet je doen om het probleem op te lossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk in het parent account het trust policy bij voor de rol die de EC2-instance moet aannemen. Controleer of de bestaande trust statement sts:AssumeRole toestaat voor de juiste principal ARN en sla het trust policy op..
Waarom dit het antwoord is
De EC2-instance in het child account kan de rol in het parent account niet aannemen omdat het trust policy van die rol in het parent account de ARN van het nieuwe instance profile in het child account niet vertrouwt. Wanneer de CloudFormation-stack de rol opnieuw aanmaakt, krijgt deze een nieuwe unieke ARN. Het trust policy van de rol in het parent account moet worden bijgewerkt om deze nieuwe ARN van het instance profile toe te staan om sts:AssumeRole uit te voeren. De optie om de root principal van het child account toe te staan, is te breed en een beveiligingsrisico. Het specificeren van CAPABILITYNAMEDIAM of CAPABILITYIAM in CloudFormation is nodig voor het aanmaken van IAM-resources met specifieke namen of met IAM-mogelijkheden, maar lost het probleem van een onjuist trust policy niet op.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig