Aplikacja używa obecnie roli IAM o zbyt szerokich uprawnieniach, która zapewnia pełny dostęp do wszystkich usług AWS. Administrator SysOps musi utworzyć politykę, która przyznaje tylko uprawnienia faktycznie wymagane przez aplikację. Jakie kroki powinien podjąć administrator, aby wygenerować taką politykę?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włączyć AWS CloudTrail, a następnie użyć IAM Access Analyzer do wygenerowania polityki najniższych uprawnień na podstawie zarejestrowanej aktywności..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to włączenie AWS CloudTrail, a następnie użycie IAM Access Analyzer do wygenerowania polityki najniższych uprawnień na podstawie zarejestrowanej aktywności. CloudTrail rejestruje wszystkie wywołania API wykonane w Twoim koncie AWS, co jest kluczowe dla zrozumienia, jakie uprawnienia są faktycznie używane przez aplikację. IAM Access Analyzer może następnie analizować te logi CloudTrail, aby wygenerować politykę IAM z zasadą najmniejszych uprawnień, zawierającą tylko te akcje i zasoby, które aplikacja faktycznie wykorzystuje. Pozostałe opcje są nieprawidłowe: AWS Security Hub służy do zarządzania bezpieczeństwem i zgodnością, a nie do generowania polityk IAM na podstawie aktywności. Amazon EventBridge (CloudWatch Events) służy do tworzenia reguł reagujących na zdarzenia, a nie do generowania polityk IAM. Polecenie get-generated-policy w IAM Access Analyzer wymaga wcześniejszego włączenia CloudTrail i analizy aktywności, więc samo uruchomienie polecenia bez wcześniejszego zbierania danych nie przyniesie oczekiwanego rezultatu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana