Инженер по безопасности заменяет общие управляемые политики IAM AWS, прикрепленные к роли IAM, используемой скриптом, который запускается с помощью AWS CLI. Текущая роль имеет AmazonEC2FullAccess, AmazonDynamoDBFullAccess и AmazonVPCFullAccess. Инженер должен создать политику с минимальными привилегиями наиболее оперативно эффективным способом. Что должен сделать инженер?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить AWS CloudTrail для событий управления. Запустить скрипт с существующими управляемыми политиками. Использовать IAM Access Analyzer для генерации политики на основе записанной активности доступа. Заменить управляемые политики в роли сгенерированной политикой..
Почему это правильный ответ
Правильный ответ — это наиболее оперативно эффективный способ достижения минимальных привилегий. Включение CloudTrail для записи действий скрипта, а затем использование IAM Access Analyzer для генерации политики на основе этих записей позволяет автоматически создать политику с минимальными привилегиями, отражающую фактическое использование. Неправильные варианты: Удаление существующих политик и использование IAM Access Analyzer Role Policy Generator (несуществующий инструмент) или создание анализатора учетной записи не поможет напрямую сгенерировать политику на основе фактического использования скрипта. IAM Access Analyzer предназначен для выявления внешнего доступа, а не для генерации политик на основе внутреннего использования. Итеративное добавление разрешений вручную после удаления существующих политик является трудоемким и подверженным ошибкам процессом, который не является оперативно эффективным.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется