Teams gebruiken CodeCommit repositories in meerdere AWS accounts binnen een AWS Organization. Ontwikkelaars loggen in via IAM Identity Center met een externe IdP en nemen een ontwikkelaarsrol aan om Git te gebruiken. Een beveiligingsreview heeft uitgewezen dat ontwikkelaars de main branch van elke repository kunnen aanpassen. Je moet elk team beperken zodat ze alleen de main branch van repositories die ze bezitten kunnen aanpassen. Welke combinatie van stappen zal dit afdwingen? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Werk de SAML assertion bij om de teamnaam van de gebruiker op te nemen en pas het IAM role trust policy aan om een access-team sessietag met die teamnaam toe te voegen., Tag elke CodeCommit repository met een access-team tag waarvan de waarde de naam van het eigenaarsteam van de repository is., Koppel een SCP aan de accounts die een statement bevat dat main-branch aanpassingen beperkt tot repository-eigenaren..
Waarom dit het antwoord is
Om te zorgen dat ontwikkelaars alleen de main-branch van hun eigen repositories kunnen aanpassen, moet u een tag-gebaseerd toegangsbeheer implementeren. Eerst tagt u elke CodeCommit-repository met een access-team tag die de naam van het eigenaarsteam bevat. Vervolgens werkt u de SAML-assertie bij om de teamnaam van de gebruiker op te nemen en past u het IAM-rolvertrouwensbeleid aan om een access-team sessietag met die teamnaam toe te voegen. Dit koppelt de gebruiker aan een specifiek team. Ten slotte koppelt u een Service Control Policy (SCP) aan de accounts. Dit SCP bevat een statement dat main-branch aanpassingen beperkt, waarbij de aws:ResourceTag/access-team van de repository moet overeenkomen met de aws:PrincipalTag/access-team van de gebruiker. De optie om een approval rule template per account te maken met de conditie "aws:ResourceTag/access-team": "$;{aws:PrincipalTag/access-team}" is niet voldoende omdat approval rules niet primair bedoeld zijn voor het afdwingen van eigenaarschap op basis van tags, maar voor het vereisen van goedkeuringen. Het maken van een IAM permissions boundary is niet de meest effectieve methode voor dit scenario, aangezien SCP's op organisatieniveau een bredere en consistentere controle bieden over meerdere accounts.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig