Команда разработчиков должна вносить все изменения в окружение только через AWS CloudFormation; прямое редактирование через консоль или CLI запрещено. Разработчики используют IAM-роль разработчика, которая в настоящее время имеет управляемую политику AdministratorAccess. Была создана IAM-роль CloudFormationDeployment с прикрепленной политикой для развертываний. Компания хочет гарантировать, что только CloudFormation использует роль CloudFormationDeployment и что разработчики не могут вносить изменения вручную в развернутые ресурсы. Какая комбинация шагов обеспечит это? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Удалите AdministratorAccess из роли разработчика, прикрепите управляемую политику ReadOnlyAccess к роли разработчика и поручите разработчикам использовать роль CloudFormationDeployment в качестве сервисной роли CloudFormation при развертывании стеков., Обновите политику доверия роли CloudFormationDeployment, чтобы разрешить сервисному принципалу cloudformation.amazonaws.com принимать роль (iam:AssumeRole)., Прикрепите IAM-политику к роли CloudFormationDeployment, которая разрешает cloudformation:* для всех ресурсов, и добавьте политику, разрешающую iam:PassRole для ARN роли CloudFormationDeployment, когда iam:PassedToService равно cloudformation.amazonaws.com..
Почему это правильный ответ
Чтобы обеспечить развертывание только через CloudFormation и предотвратить ручные изменения, необходимо выполнить несколько шагов. Во-первых, удаление AdministratorAccess из роли разработчика и замена ее на ReadOnlyAccess лишает разработчиков возможности вносить прямые изменения. Во-вторых, политика доверия роли CloudFormationDeployment должна разрешать сервисному принципалу cloudformation.amazonaws.com принимать эту роль, что позволяет CloudFormation действовать от имени этой роли. Наконец, к роли CloudFormationDeployment должна быть прикреплена политика, разрешающая все действия CloudFormation (cloudformation:) и позволяющая передавать (iam:PassRole) эту роль только в том случае, если она передается сервису CloudFormation (iam:PassedToService равно cloudformation.amazonaws.com). Это гарантирует, что разработчики не могут использовать роль CloudFormationDeployment для ручных операций, но могут указать ее как сервисную роль для стеков CloudFormation.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется