Inżynier bezpieczeństwa implementuje ABAC, aby zezwolić tylko określonym podmiotom (principals) na umieszczanie obiektów w zasobniku Amazon S3. Podmioty mają już dostęp do Amazon S3. Polityka zasobnika powinna zezwalać na s3:PutObject tylko wtedy, gdy tag Team obiektu pasuje do tagu Team podmiotu. Podczas testowania podmiot nadal może umieszczać obiekty, gdy wartości tagów nie pasują. Jaka kombinacja czynników wyjaśnia, dlaczego PutObject kończy się sukcesem, gdy wartości tagów są różne? (Wybierz dwie odpowiedzi)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Polityka tożsamości podmiotu (identity-based policy) przyznaje s3:PutObject w zasobniku bez żadnych warunków., Polityka zasobów zasobnika S3 (resource policy) nie zawiera jawnego odrzucenia (explicit Deny) dla s3:PutObject..
Dlaczego to jest odpowiedź
Poprawne odpowiedzi wyjaśniają, dlaczego operacja PutObject zakończyła się sukcesem, mimo niezgodności tagów. Polityka tożsamości podmiotu, która bezwarunkowo zezwala na s3:PutObject, nadaje uprawnienia niezależnie od polityki zasobnika. W AWS, jeśli jakakolwiek polityka (tożsamościowa lub zasobowa) jawnie zezwala na działanie, a żadna polityka jawnie go nie odrzuca, działanie jest dozwolone. Brak jawnego odrzucenia (Explicit Deny) w polityce zasobnika S3 dla s3:PutObject oznacza, że polityka zasobnika nie blokuje operacji, nawet jeśli warunki nie są spełnione. Niepoprawne opcje: Polityka tożsamości nie zastępuje warunku polityki zasobnika tylko dlatego, że zawiera jawne zezwolenie; obie polityki są oceniane. Polityka zasobów zasobnika S3 może jak najbardziej przyznawać akcje podmiotowi. Polityka zasobnika zawsze ma zastosowanie, niezależnie od "strefy zaufania".
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana