Firma posiada wiele kont członkowskich w AWS Organization. Zespół bezpieczeństwa musi programowo wyświetlić każdą grupę bezpieczeństwa Amazon EC2 oraz jej reguły ruchu przychodzącego/wychodzącego na wszystkich kontach członkowskich, używając funkcji AWS Lambda uruchomionej na koncie zarządzającym. Jaka kombinacja zmian IAM/zaufania pozwoli funkcji Lambda na koncie zarządzającym pobrać te informacje z kont członkowskich? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz relację zaufania, która pozwala podmiotom zabezpieczeń na koncie zarządzającym przyjmować określone role IAM na każdym koncie członkowskim., Utwórz rolę IAM na każdym koncie członkowskim, która przyznaje zarządzaną politykę AmazonEC2ReadOnlyAccess., Utwórz rolę IAM na koncie zarządzającym, której polityka zezwala na sts:AssumeRole na ARN-ach ról IAM na kontach członkowskich..
Dlaczego to jest odpowiedź
Aby funkcja Lambda na koncie zarządzającym mogła uzyskać dostęp do zasobów na kontach członkowskich, należy skonfigurować delegowany dostęp międzykontowy. Osiąga się to poprzez utworzenie roli IAM na każdym koncie członkowskim, która ma politykę zaufania zezwalającą na przejęcie tej roli przez podmiot zabezpieczeń z konta zarządzającego (drugi poprawny wybór). Ta rola na koncie członkowskim musi mieć uprawnienia do odczytu informacji o grupach bezpieczeństwa EC2, co zapewnia polityka zarządzana AmazonEC2ReadOnlyAccess (pierwszy poprawny wybór). Następnie, funkcja Lambda na koncie zarządzającym musi mieć uprawnienia do wywołania sts:AssumeRole na ARN-ach tych ról na kontach członkowskich (trzeci poprawny wybór). Pozostałe opcje są nieprawidłowe, ponieważ: "Utwórz relację zaufania, która pozwala podmiotom zabezpieczeń na kontach członkowskich przyjmować rolę na koncie zarządzającym" jest odwrotnym kierunkiem zaufania. "Utwórz rolę IAM na każdym koncie członkowskim, która zezwala na sts:AssumeRole na ARN roli IAM konta zarządzającego" nie nadaje uprawnień do odczytu EC2 i nie jest właściwą konfiguracją polityki zaufania dla roli przejmowanej. "Utwórz rolę IAM na koncie zarządzającym, która ma zarządzaną politykę AmazonEC2ReadOnlyAccess" nadaje uprawnienia tylko na koncie zarządzającym, a nie na kontach członkowskich.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana