Użytkownik IAM ma dołączoną politykę (zawartość polityki nie jest pokazana). Które z poniższych konkretnych działań byłyby dozwolone dla tego użytkownika IAM?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Amazon EC2 DescribeInstances w regionie us-east-1.
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to Amazon EC2 DescribeInstances w regionie us-east-1. Bez znajomości treści polityki IAM, jedynym działaniem, które jest zawsze dozwolone dla użytkownika IAM, jest DescribeInstances dla EC2 (lub innych usług), ponieważ jest to operacja tylko do odczytu, która nie modyfikuje zasobów. Działania takie jak PutObject (S3) i AttachNetworkInterface (EC2) modyfikują zasoby i wymagają wyraźnych uprawnień. DescribeDBInstances (RDS) również jest operacją tylko do odczytu, ale nie jest to uniwersalna domyślna zgoda. W praktyce, DescribeInstances jest najmniej uprzywilejowaną i najbezpieczniejszą opcją, która jest często dozwolona nawet w restrykcyjnych politykach.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana