Разработчики используют AWS CodeCommit с feature-ветками и pull-запросами для слияния изменений в основную ветку (main). Им необходимо запретить прямые push-операции в ветку main. Разработчикам была предоставлена управляемая политика AWSCodeCommitPowerUser, которая в настоящее время разрешает прямые push-операции в main для каждого репозитория. Как компания может запретить разработчикам прямые push-операции в ветку main?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Присоединить дополнительную политику IAM, содержащую явный Deny для действий GitPush и PutFile, ограниченную конкретными репозиториями и применяемую при условии, что целевая ветка является веткой main..
Почему это правильный ответ
Правильный ответ — присоединить дополнительную политику IAM с явным запретом (Deny). Политики IAM оцениваются по принципу "наименее привилегированный доступ", и явный Deny всегда переопределяет любой Allow. Добавление отдельной политики с Deny для действий git-push и PutFile в ветку main (с использованием условия aws:SourceBranch) эффективно предотвратит прямые push-операции, при этом сохраняя существующие разрешения AWSCodeCommitPowerUser для других операций и веток. Удаление существующей политики и замена её на AWSCodeCommitReadOnly с последующим добавлением разрешений усложнит управление и может нарушить другие необходимые действия. Редактирование управляемой политики AWSCodeCommitPowerUser не рекомендуется, так как управляемые политики обновляются AWS, и ваши изменения могут быть перезаписаны. Добавление политики, разрешающей push только в feature-ветки, не решит проблему запрета push в main, так как существующая политика AWSCodeCommitPowerUser все равно разрешит это.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется