Разработчику в общем аккаунте AWS для разработки необходимо создать связанные с сервисами роли (service-linked roles) для сервисов, используемых в прототипе. Аккаунт является частью AWS Organization. Разработчик должен иметь возможность создавать и настраивать связанные с сервисами роли, и ничего более. Какой подход соответствует этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать роль IAM, которая предоставляет конкретные разрешения IAM, необходимые для создания политик и ролей, прикрепить границу разрешений (permissions boundary) для ограничения ее области действия и разрешить разработчику принимать эту роль..
Почему это правильный ответ
Правильный ответ — создание роли IAM с конкретными разрешениями и границей разрешений. Это позволяет разработчику выполнять необходимые действия (создавать service-linked roles) без предоставления избыточных привилегий. Граница разрешений гарантирует, что даже если роль будет скомпрометирована, ее максимальные разрешения будут ограничены. Разработчик сможет принять эту роль для выполнения задач. Остальные варианты не подходят: Создание пользователя IAM в управляющем аккаунте Organizations и кросс-аккаунтная роль: это усложняет управление и не является стандартной практикой для разработчиков в дочерних аккаунтах. Политика PowerUserAccess: предоставляет слишком широкие разрешения, что противоречит принципу наименьших привилегий. SCP, запрещающая iam: действия: SCP применяются ко всем субъектам в аккаунте и полностью заблокируют создание service-linked roles, что не соответствует требованию.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется