Компания развертывает набор приложений с помощью нескольких стеков AWS CloudFormation. Некоторые члены команды сталкиваются с ошибками разрешений при развертывании стеков, в то время как другие успешно справляются. Все члены команды принимают роль, которая предоставляет разрешения, необходимые для их должностных обязанностей, и все имеют разрешения для работы со стеками. Какая комбинация шагов наиболее безопасно обеспечит согласованное развертывание стеков? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте сервисную роль CloudFormation с cloudformation.amazonaws.com в качестве сервисного принципала. Разрешите действие sts:AssumeRole., Для каждого необходимого набора разрешений прикрепите отдельную политику к роли, предоставляющую эти разрешения. В элементе Resource каждой политики укажите ARN ресурсов в каждом сервисе AWS, которыми должен управлять CloudFormation., Обновите каждый стек, чтобы использовать сервисную роль CloudFormation. Добавьте политику к каждой роли члена, чтобы разрешить действие iam:PassRole для ARN сервисной роли..
Почему это правильный ответ
Создание сервисной роли CloudFormation с cloudformation.amazonaws.com в качестве доверенного лица и разрешением sts:AssumeRole позволяет CloudFormation выполнять действия от имени пользователя, обеспечивая централизованный контроль над разрешениями для развертывания стеков. Прикрепление отдельных политик к этой сервисной роли, указывающих ARN ресурсов в элементе Resource, реализует принцип наименьших привилегий, ограничивая действия CloudFormation только необходимыми ресурсами. Обновление стеков для использования этой сервисной роли и добавление политики iam:PassRole к ролям членов команды позволяет им передавать эту сервисную роль CloudFormation, не предоставляя им напрямую широких разрешений, что обеспечивает согласованное и безопасное развертывание. Неправильные варианты: Создание сервисной роли с составным принципалом, включающим каждый сервис AWS, требующий разрешений, является избыточным и потенциально менее безопасным, чем использование cloudformation.amazonaws.com. Прикрепление отдельной политики, указывающей ARN каждого стека CloudFormation в элементе Resource, неверно, так как сервисная роль CloudFormation должна иметь разрешения для ресурсов, создаваемых стеком, а не для самого стека.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется