Организация использует AWS Organizations с отдельными аккаунтами для финансового и маркетингового отделов. Приложение для обработки данных финансового отдела (в финансовом аккаунте) использует Lambda и хранит конфиденциальные данные в таблице DynamoDB. Маркетинговый отдел (в другом аккаунте) должен иметь доступ только к определенным атрибутам этой таблицы DynamoDB. Как архитектор решений должен предоставить маркетинговому отделу необходимый ограниченный доступ?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В финансовом аккаунте создать роль IAM, которая включает условия политики IAM для предоставления детализированного доступа к определенным атрибутам DynamoDB. Установить доверие, чтобы маркетинговый аккаунт мог принимать эту роль. В маркетинговом аккаунте создать роль IAM, которая может принимать роль финансового аккаунта..
Почему это правильный ответ
Правильный ответ обеспечивает детализированный доступ к атрибутам DynamoDB между аккаунтами. В финансовом аккаунте создается роль IAM с политикой, которая явно разрешает доступ только к определенным атрибутам (с использованием условий в политике IAM, таких как dynamodb:Attributes). Политика доверия этой роли настраивается так, чтобы разрешить аккаунту маркетинга принимать ее. Затем в аккаунте маркетинга создается роль IAM, которая имеет разрешение на принятие (assume) роли из финансового аккаунта. Это позволяет маркетинговому отделу получать доступ к данным DynamoDB с минимальными привилегиями. Неправильные варианты: SCP не могут предоставлять детализированный доступ к атрибутам DynamoDB; они используются для установки максимальных разрешений для аккаунтов или OU. Политика IAM на основе ресурсов для DynamoDB не может напрямую предоставлять детализированный доступ к атрибутам. Хотя она может контролировать доступ к таблице, детализированный доступ к атрибутам обычно управляется через политики IAM, прикрепленные к пользователям или ролям. Границы разрешений (Permissions Boundaries) устанавливают максимальные разрешения для роли, но не предоставляют доступ сами по себе и не могут быть использованы для детализированного контроля доступа к атрибутам DynamoDB между аккаунтами.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется