Ontwikkelaars nemen de AWS CDK deployment role aan om infrastructuur te implementeren die Lambda-functies en hun IAM-rollen omvat. Een beveiligingsbeoordeling wees uit dat de ontwikkelaars en de CDK deployment role buitensporige permissies hebben, en de Lambda-rollen die door CDK zijn gemaakt, zijn te permissief. Ontwikkelaars mogen geen aanvullende permissies kunnen verlenen. Welke aanpak voldoet aan de vereiste met de minste operationele overhead?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM permissions boundary policy met de maximale acties die de CDK-applicatie vereist. Werk de account CDK bootstrapping bij om die permissions boundary te gebruiken en configureer de standaard permissions boundary van de CDK-applicatie om het beleid te gebruiken..
Waarom dit het antwoord is
De correcte aanpak is het gebruik van een IAM permissions boundary. Dit beleid definieert de maximale permissies die een identiteit (zoals een Lambda-rol) kan hebben, ongeacht de inline of beheerde beleidsregels die eraan zijn gekoppeld. Door de CDK bootstrapping bij te werken om deze permissions boundary te gebruiken en de standaard permissions boundary van de CDK-applicatie te configureren, wordt afgedwongen dat alle rollen die door CDK worden gemaakt, binnen deze vooraf gedefinieerde grenzen blijven. Dit voorkomt dat ontwikkelaars of de CDK deployment role te permissieve rollen creëren, zonder dat ze handmatig elke rol hoeven te controleren. De andere opties zijn minder effectief: Een SCP die iam:CreateRole en iam:UpdateRole weigert, voorkomt wel het maken van rollen, maar vereist een handmatig proces voor het centraal maken van Lambda-rollen, wat de operationele overhead verhoogt en de flexibiliteit van ontwikkelaars beperkt. Het instrueren van ontwikkelaars om de permissions boundary-naam te refereren, is afhankelijk van menselijke naleving en biedt geen afdwinging. Het weigeren van iam:CreateRole en iam:UpdateRole voor de ontwikkelaarsrol, terwijl de CDK deployment role dit wel mag, lost het probleem van te permissieve Lambda-rollen niet op. IAM Access Analyzer helpt bij het identificeren van problemen, maar voorkomt ze niet proactief.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig