Инженер по безопасности должен запустить шаблон AWS CloudFormation, который подготавливает инфраструктуру для производственного стека с веб-серверами и базой данных MySQL. Шаблон был проверен на предпроизводственной среде. Производственное выполнение должно соответствовать принципу наименьших привилегий и поддерживать разделение обязанностей между учетной записью IAM инженера и CloudFormation. Какой подход соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Используйте генерацию политик IAM Access Analyzer для создания политики, которая разрешает CloudFormation шаблону развертывать стек и управлять им. Прикрепите политику к новой роли IAM. Обновите разрешения инженера, чтобы разрешить PassRole для CloudFormation для новой роли..
Почему это правильный ответ
Правильный ответ соответствует принципу наименьших привилегий и разделению обязанностей. Создание роли IAM с политикой, сгенерированной IAM Access Analyzer, гарантирует, что CloudFormation имеет только необходимые разрешения для развертывания и управления стеком. Разрешение инженеру использовать PassRole для этой роли означает, что инженер не имеет прямых привилегий для создания ресурсов, а лишь делегирует их CloudFormation. Неправильные варианты: Разрешение ec2: и rds: нарушает принцип наименьших привилегий, предоставляя слишком широкие разрешения. AssumeRole для инженера не является механизмом для делегирования разрешений CloudFormation. Прямое разрешение инженеру запускать шаблон с широкими привилегиями нарушает принцип наименьших привилегий и разделение обязанностей. Хотя использование симулятора политик полезно, политика ec2: и rds: по-прежнему слишком широка.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется