Deweloper na współdzielonym koncie AWS do celów deweloperskich musi utworzyć role połączone z usługami (service-linked roles) dla usług używanych w ramach proof of concept. Konto jest częścią AWS Organization. Deweloper musi mieć możliwość tworzenia i konfigurowania ról połączonych z usługami i niczego więcej. Które podejście spełnia to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę IAM, która przyznaje konkretne uprawnienia IAM potrzebne do tworzenia polityk i ról, dołącz granicę uprawnień (permissions boundary), aby ograniczyć jej zakres, i zezwól deweloperowi na przyjęcie tej roli..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie roli IAM z precyzyjnymi uprawnieniami do tworzenia ról połączonych z usługami i dołączenie granicy uprawnień. Granica uprawnień (permissions boundary) skutecznie ogranicza maksymalne uprawnienia, jakie rola może przyznać, zapewniając, że deweloper nie może eskalować swoich uprawnień poza zamierzony zakres, nawet jeśli rola ma szersze uprawnienia. Pozwala to na precyzyjną kontrolę nad tym, co deweloper może robić, spełniając wymóg tworzenia tylko ról połączonych z usługami. Pozostałe opcje są nieprawidłowe: Tworzenie użytkownika w koncie zarządzającym Organizations i udostępnianie roli międzykontowej jest zbyt skomplikowane i niepotrzebne do tego konkretnego celu. Polityka PowerUserAccess jest zbyt szeroka i daje deweloperowi znacznie więcej uprawnień niż wymagane. Wymaganie MFA zwiększa bezpieczeństwo, ale nie ogranicza zakresu uprawnień. SCP odmawiające akcji iam: na koncie deweloperskim uniemożliwiłoby deweloperowi tworzenie jakichkolwiek ról, w tym ról połączonych z usługami, co jest sprzeczne z wymaganiem.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana