Konto A uruchamia aplikację produkcyjną na instancji EC2, która musi wysyłać zapytania do tabeli DynamoDB w Koncie B. Jaki jest NAJBEZPIECZNIEJSZY sposób na udzielenie instancji EC2 w Koncie A dostępu do tabeli w Koncie B?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W Koncie B utwórz rolę IAM z uprawnieniami do wykonywania zapytań do tabeli DynamoDB. Dodaj rolę IAM instancji EC2 z Konta A do polityki zaufania nowej roli. Następnie zezwól roli instancji EC2 w Koncie A na wywołanie sts:AssumeRole dla tej roli w Koncie B..
Dlaczego to jest odpowiedź
Najbezpieczniejszym sposobem na udzielenie dostępu między kontami jest użycie ról IAM i funkcji sts:AssumeRole. W Koncie B tworzy się rolę z uprawnieniami do tabeli DynamoDB. Polityka zaufania tej roli określa, że rola instancji EC2 z Konta A może ją przejąć. Następnie, w Koncie A, do roli instancji EC2 dodaje się uprawnienie sts:AssumeRole dla roli z Konta B. To zapewnia dostęp bez udostępniania stałych poświadczeń. Pozostałe opcje są mniej bezpieczne lub nieprawidłowe: Bezpośrednie przyznawanie uprawnień między kontami za pomocą PassRole jest nieprawidłową składnią i nie działa w ten sposób. Modyfikowanie polityki zasobów tabeli DynamoDB oraz roli instancji EC2 jest możliwe, ale AssumeRole jest preferowanym mechanizmem dla dostępu między kontami, ponieważ centralizuje zarządzanie uprawnieniami w Koncie B. Użycie statycznych kluczy dostępu jest najmniej bezpieczne, ponieważ wiąże się z ryzykiem ich ujawnienia i wymaga ręcznego zarządzania rotacją.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana