Firma posiada strukturę AWS Organizations z oddzielnymi kontami dla każdej jednostki biznesowej. Wszystkie logi AWS CloudTrail są scentralizowane w zasobniku Amazon S3 na koncie najwyższego poziomu, do którego ma dostęp zespół zarządzania IT. Inżynier bezpieczeństwa utworzył rolę IAM na koncie najwyższego poziomu dla każdego konta jednostki biznesowej, udzielając dostępu tylko do odczytu obiektów zasobnika z prefiksem logów tej jednostki. Co należy zrobić na każdym koncie jednostki biznesowej, aby użytkownik IAM na tym koncie mógł odczytywać swoje logi CloudTrail?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołączyć do użytkownika IAM politykę, która pozwala mu przyjąć rolę utworzoną na koncie najwyższego poziomu. Określ ARN roli..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź zakłada, że użytkownik IAM na koncie jednostki biznesowej musi mieć uprawnienia do przyjęcia roli (assume role) utworzonej na koncie najwyższego poziomu. Ta rola ma już zdefiniowane uprawnienia do odczytu logów CloudTrail dla danej jednostki. Polityka dołączona do użytkownika IAM zezwala mu na tymczasowe przejęcie uprawnień roli, co jest standardowym i bezpiecznym mechanizmem dostępu międzykontowego w AWS. Nieprawidłowe odpowiedzi: Tworzenie SCP nie udziela uprawnień do zasobów, a jedynie ogranicza maksymalne uprawnienia, jakie mogą być nadane w ramach organizacji. Używanie użytkownika root jest niezgodne z najlepszymi praktykami bezpieczeństwa i powinno być unikane. Udostępnianie poświadczeń roli jest niebezpieczne i niezgodne z modelem bezpieczeństwa AWS, który opiera się na tymczasowych poświadczeniach generowanych przez mechanizm assume role.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana