Projekt CodeBuild przesyła artefakty do współdzielonego bucketa S3. Sekcja post_build w buildspec używa --acl authenticated-read, a teraz każdy, kto ma konto AWS, może pobrać artefakty. Co powinien zrobić inżynier DevOps, aby temu zapobiec?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zmodyfikuj polecenie post_build, aby usunąć --acl authenticated-read i skonfiguruj politykę bucketa, która zezwala na dostęp do odczytu tylko odpowiednim kontom AWS..
Dlaczego to jest odpowiedź
Poprawna odpowiedź eliminuje problematyczne ustawienie ACL i stosuje politykę bucketa, która jest bardziej precyzyjna i bezpieczna. Opcja --acl authenticated-read oznacza, że każdy uwierzytelniony użytkownik AWS (posiadający konto AWS) ma dostęp do odczytu, co jest zbyt szerokie. Usunięcie tego ACL z polecenia postbuild zapobiega nadawaniu szerokiego dostępu. Następnie, polityka bucketa S3 jest najlepszym sposobem na precyzyjne kontrolowanie dostępu, zezwalając na odczyt tylko określonym kontom AWS. Pozostałe opcje są nieprawidłowe: Modyfikowanie na --acl public-read uczyniłoby artefakty publicznie dostępnymi, co jest jeszcze gorsze. Konfigurowanie domyślnego ACL dla bucketa nie jest tak elastyczne ani bezpieczne jak polityka bucketa, a także nie rozwiązuje problemu z --acl authenticated-read w poleceniu. Tworzenie polityki bucketa z Deny dla i Allow dla konkretnych kont jest poprawną strategią, ale nie rozwiązuje problemu nadawania dostępu przez --acl authenticated-read w poleceniu postbuild, które ma pierwszeństwo.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana