Компания имеет структуру AWS Organizations с отдельными аккаунтами для каждого бизнес-подразделения. Все логи AWS CloudTrail централизованы в бакете Amazon S3 в аккаунте верхнего уровня, к которому имеет доступ команда по управлению ИТ. Инженер по безопасности создал роль IAM в аккаунте верхнего уровня для каждого аккаунта бизнес-подразделения, предоставив доступ только для чтения к объектам бакета с префиксом логов этого подразделения. Что необходимо сделать в каждом аккаунте бизнес-подразделения, чтобы пользователь IAM мог читать свои логи CloudTrail?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Присоединить политику к пользователю IAM, которая позволяет пользователю принимать роль, созданную в аккаунте верхнего уровня. Укажите ARN роли..
Почему это правильный ответ
Правильный ответ — присоединить политику к пользователю IAM, которая позволяет пользователю принимать роль, созданную в аккаунте верхнего уровня, указав ARN роли. Это стандартный и безопасный способ предоставления кросс-аккаунтного доступа в AWS. Пользователь IAM в аккаунте бизнес-подразделения принимает роль, определенную в аккаунте верхнего уровня, которая уже имеет необходимые разрешения для чтения логов S3. Неправильные варианты: Создание политики управления сервисами (SCP) не подходит, так как SCP ограничивают разрешения, а не предоставляют их. Использование root-пользователя для принятия роли является небезопасной практикой и нарушает принцип наименьших привилегий. Root-пользователь имеет неограниченные разрешения. Обмен учетными данными роли IAM является крайне небезопасным и противоречит лучшим практикам безопасности AWS, поскольку это может привести к компрометации учетных данных.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется