Firma wdraża pakiet aplikacji z kilkoma stosami AWS CloudFormation. Niektórzy członkowie zespołu napotykają błędy uprawnień podczas wdrażania stosów, podczas gdy inni odnoszą sukces. Wszyscy członkowie zespołu przyjmują rolę, która przyznaje uprawnienia wymagane do wykonywania ich funkcji zawodowych, i wszyscy mają uprawnienia do operowania na stosach. Jaka kombinacja kroków najbezpieczniej zapewni spójne wdrożenia stosów? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę usługi CloudFormation z cloudformation.amazonaws.com jako jednostką usługi (service principal). Zezwól na akcję sts:AssumeRole., Dla każdego wymaganego zestawu uprawnień dołącz osobną politykę do roli przyznającą te uprawnienia. W elemencie Resource każdej polityki określ ARN zasobów w każdej usłudze AWS, którymi CloudFormation musi zarządzać., Zaktualizuj każdy stos, aby używał roli usługi CloudFormation. Dodaj politykę do każdej roli członka, aby zezwolić na akcję iam:PassRole do ARN roli usługi..
Dlaczego to jest odpowiedź
Poprawna odpowiedź obejmuje trzy kluczowe kroki. Po pierwsze, należy utworzyć rolę usługi CloudFormation z cloudformation.amazonaws.com jako jednostką usługi (service principal) i zezwolić na akcję sts:AssumeRole. Ta rola będzie używana przez CloudFormation do wykonywania operacji. Po drugie, dla każdego wymaganego zestawu uprawnień należy dołączyć osobną politykę do tej roli, precyzyjnie określając ARN zasobów w każdej usłudze AWS, którymi CloudFormation musi zarządzać. To zapewnia zasadę najmniejszych uprawnień. Po trzecie, należy zaktualizować każdy stos, aby używał tej nowo utworzonej roli usługi CloudFormation, a do ról członków zespołu dodać politykę zezwalającą na akcję iam:PassRole dla ARN tej roli usługi. To pozwala członkom zespołu przekazać uprawnienia roli CloudFormation do stosu, nie posiadając ich bezpośrednio. Pierwsza niepoprawna opcja jest zbyt ogólna i nie precyzuje roli CloudFormation, co jest kluczowe dla spójnych wdrożeń. Trzecia niepoprawna opcja jest zbyt restrykcyjna, ponieważ określanie ARN każdego stosu CloudFormation w elemencie Resource polityki nie jest konieczne ani zalecane dla uprawnień operacyjnych CloudFormation, a zamiast tego powinno się skupić na zasobach zarządzanych przez CloudFormation.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana