Firma korzysta z AWS Organizations z trzema jednostkami organizacyjnymi (OU) dla obciążeń: Production, Development i Testing. Szablony AWS CloudFormation definiują i wdrażają infrastrukturę na kontach w tych OU. Każda OU ma odrębną politykę kontroli usług (SCP). Aktualizacja stosu CloudFormation kończy się powodzeniem w OU Development i Testing, ale kończy się niepowodzeniem na koncie w OU Production z błędem „insufficient IAM permissions”. Co inżynier bezpieczeństwa powinien zrobić w pierwszej kolejności, aby rozwiązać ten problem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Przejrzeć AWS CloudTrail na dotkniętym koncie Production, aby zidentyfikować wszelkie wywołania API CloudFormation, które zostały odrzucone podczas wdrożenia..
Dlaczego to jest odpowiedź
Przejrzenie AWS CloudTrail na koncie produkcyjnym jest najlepszym pierwszym krokiem, ponieważ CloudTrail rejestruje wszystkie wywołania API wykonane na koncie AWS, w tym te odrzucone z powodu braku uprawnień. Pozwoli to precyzyjnie zidentyfikować, które konkretne akcje API CloudFormation zostały zablokowane i dlaczego, co jest kluczowe do ustalenia przyczyny błędu „insufficient IAM permissions”. Odłączenie wszystkich SCP od OU Production i ponowne uruchomienie aktualizacji stosu jest zbyt drastycznym krokiem, który może naruszyć bezpieczeństwo i nie jest precyzyjnym sposobem diagnozowania problemu. Zweryfikowanie roli wykonawczej CloudFormation jest ważne, ale bez informacji z CloudTrail nie wiadomo, które konkretne uprawnienia są problemem. Uczynienie SCP OU Production identycznymi z tymi w OU Testing może ukryć problem bezpieczeństwa i nie jest rozwiązaniem diagnostycznym.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana