Компания использует AWS Organizations с тремя организационными подразделениями (OU) для рабочих нагрузок: Production, Development и Testing. Шаблоны AWS CloudFormation определяют и развертывают инфраструктуру в аккаунтах в этих OU. Каждое OU имеет отдельную политику управления сервисами (SCP). Обновление стека CloudFormation успешно выполняется в OU Development и Testing, но завершается сбоем в аккаунте в OU Production с ошибкой «insufficient IAM permissions». Что в первую очередь должен сделать инженер по безопасности для устранения этой проблемы?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Просмотреть AWS CloudTrail в затронутом аккаунте Production, чтобы выявить все вызовы CloudFormation API, которые были отклонены во время развертывания..
Почему это правильный ответ
Просмотр AWS CloudTrail в затронутом аккаунте Production — лучший первый шаг, поскольку он предоставит подробную информацию о конкретных вызовах API, которые были отклонены, и причинах отказа, включая ссылки на SCP, если они являются причиной. Это позволяет точно определить проблему. Отсоединение всех SCP от OU Production не рекомендуется, так как это может создать риски безопасности и не является целевым подходом к устранению неполадок. Проверка роли выполнения CloudFormation важна, но без CloudTrail сложно понять, является ли проблема отсутствием разрешений роли или ограничением SCP. Изменение SCP OU Production, чтобы они соответствовали OU Testing, может решить проблему, но это не первый шаг, так как сначала нужно подтвердить, что SCP являются причиной, и понять, какие именно правила вызывают сбой.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется