Instancja EC2 ma dołączoną rolę IAM, która jawnie odmawia wszystkich akcji API Amazon S3. Ta sama instancja ma również plik poświadczeń AWS zawierający klucz dostępu i tajny klucz dostępu, które przyznają pełne uprawnienia administracyjne. Biorąc pod uwagę te wielokrotne metody dostępu IAM na instancji, które stwierdzenie jest poprawne?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Instancja EC2 nie będzie mogła wykonywać żadnych akcji S3 na żadnym zasobniku S3..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to: Instancja EC2 nie będzie mogła wykonywać żadnych akcji S3 na żadnym zasobniku S3. Dzieje się tak, ponieważ jawna odmowa (explicit deny) w polityce IAM zawsze ma pierwszeństwo przed jakąkolwiek polityką zezwalającą (allow policy), niezależnie od tego, czy zezwolenie pochodzi z roli IAM, czy z poświadczeń przechowywanych na instancji. W AWS model uprawnień jest oparty na zasadzie najmniejszych uprawnień i "deny by default" (domyślna odmowa). Jeśli istnieje jakakolwiek polityka, która jawnie odmawia danej akcji, ta akcja zostanie zablokowana, nawet jeśli inne polityki próbują ją zezwolić. Dlatego instancja nie będzie mogła wykonywać żadnych akcji S3.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana