Fabrikam Games позволяет своей группе DevOps создавать роли IAM для рабочих нагрузок EC2. Служба безопасности должна гарантировать, что любая создаваемая ими роль не может превышать определенный набор разрешений (только чтение таблицы DynamoDB Scores и публикация в CloudWatch Logs), независимо от того, какие политики DevOps прикрепляет позже. Какой подход является НАИБОЛЕЕ эффективным?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Прикрепите политику IAM к группе DevOps, которая разрешает iam:CreateRole и обновления ролей только в том случае, если запрос включает определенную границу разрешений (Condition on iam:PermissionsBoundary). Создайте эту политику границы для определения максимально разрешенных действий..
Почему это правильный ответ
Правильный ответ — прикрепить политику IAM к группе DevOps, которая разрешает iam:CreateRole и обновления ролей только в том случае, если запрос включает определенную границу разрешений (Condition on iam:PermissionsBoundary). Создайте эту политику границы для определения максимально разрешенных действий. Этот подход гарантирует, что любая роль, созданная группой DevOps, не сможет превышать разрешения, определенные в границе разрешений, независимо от того, какие политики они попытаются прикрепить. Граница разрешений устанавливает максимальный набор разрешений для сущности IAM. Неправильные варианты: Прикрепление границы разрешений к каждому пользователю DevOps не ограничивает разрешения ролей, которые они создают, а только их собственные разрешения как пользователей. Применение SCP к OU DevOps, который разрешает только действия чтения DynamoDB и CloudWatch Logs, будет ограничивать все действия в OU, включая создание ролей, что не является желаемым поведением. Кроме того, SCP применяются к принципалам, а не к ролям, созданным этими принципалами. Добавление политики ресурсов таблицы DynamoDB, которая запрещает весь доступ, за исключением ролей с тегом DevOps=true, является политикой на уровне ресурса и не контролирует разрешения, которые могут быть прикреплены к ролям IAM.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется