Administrator bezpieczeństwa na własnym koncie AWS potrzebuje dostępu do odczytu w celu sprawdzenia konfiguracji VPC na kilku kontach AWS deweloperów w ramach AWS Organization. Jaki jest najbezpieczniejszy sposób udzielenia tego dostępu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Na każdym koncie dewelopera utwórz politykę IAM przyznającą uprawnienia VPC tylko do odczytu i dołącz ją do roli IAM między kontami (cross-account); poinstruuj administratora bezpieczeństwa, aby przejął tę rolę ze swojego konta..
Dlaczego to jest odpowiedź
Najbezpieczniejszym sposobem jest użycie ról IAM między kontami (cross-account roles) z zasadą najmniejszych uprawnień. Utworzenie polityki IAM z uprawnieniami tylko do odczytu dla VPC na każdym koncie dewelopera i dołączenie jej do roli między kontami pozwala administratorowi bezpieczeństwa przejąć tę rolę ze swojego konta, uzyskując tymczasowe uprawnienia bez konieczności udostępniania stałych danych uwierzytelniających. Pozostałe opcje są mniej bezpieczne: Udostępnianie danych uwierzytelniających użytkownika IAM jest ryzykowne i utrudnia zarządzanie dostępem. Przyznawanie pełnych praw administracyjnych do EC2 i VPC narusza zasadę najmniejszych uprawnień. Przyznawanie uprawnień VPC na poziomie administratora również narusza zasadę najmniejszych uprawnień, ponieważ administrator bezpieczeństwa potrzebuje tylko dostępu do odczytu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana