Проект CodeBuild загружает артефакты в общий бакет S3. Раздел post_build в buildspec использует флаг --acl authenticated-read, и теперь любой пользователь с аккаунтом AWS может загружать артефакты. Что должен сделать DevOps-инженер, чтобы предотвратить это?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить команду post_build, чтобы удалить --acl authenticated-read, и настроить политику бакета, которая разрешает доступ на чтение только соответствующим аккаунтам AWS..
Почему это правильный ответ
Флаг --acl authenticated-read предоставляет доступ на чтение любому пользователю AWS, прошедшему аутентификацию, что является причиной проблемы. Удаление этого флага в команде postbuild предотвратит автоматическое предоставление такого широкого доступа. Затем, для обеспечения безопасности и контроля, необходимо настроить политику бакета S3, которая явно разрешает доступ на чтение только соответствующим аккаунтам AWS. Это гарантирует, что только авторизованные пользователи смогут получать артефакты. Вариант с --acl public-read сделает объекты общедоступными, что противоречит цели ограничения доступа. Настройка ACL по умолчанию для бакета не является наиболее гибким или рекомендуемым способом управления доступом для конкретных аккаунтов AWS; политики бакета предпочтительнее. Создание политики бакета, которая запрещает доступ для principal “”, но при этом не удаляет --acl authenticated-read, не решит проблему, так как ACL объекта имеет приоритет над политикой бакета в некоторых случаях, и флаг все равно может предоставлять нежелательный доступ.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется