У компании есть несколько дочерних аккаунтов в AWS Organization. Команде безопасности необходимо программно получить список всех групп безопасности Amazon EC2 и их правил для входящего/исходящего трафика во всех дочерних аккаунтах с помощью функции AWS Lambda, которая выполняется в управляющем аккаунте. Какая комбинация изменений IAM/доверия позволит Lambda-функции управляющего аккаунта получить эту информацию из дочерних аккаунтов? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать отношение доверия, которое позволяет субъектам в управляющем аккаунте принимать определенные роли IAM в каждом дочернем аккаунте., Создать роль IAM в каждом дочернем аккаунте, которая предоставляет управляемую политику AmazonEC2ReadOnlyAccess., Создать роль IAM в управляющем аккаунте, политика которой разрешает sts:AssumeRole для ARN ролей IAM в дочерних аккаунтах..
Почему это правильный ответ
Для того чтобы функция Lambda в управляющем аккаунте могла получить информацию из дочерних аккаунтов, ей необходимо принять роль в каждом дочернем аккаунте. Это достигается путем создания отношения доверия, позволяющего субъектам из управляющего аккаунта принимать роли в дочерних аккаунтах. Каждая такая роль в дочернем аккаунте должна иметь политику разрешений, такую как AmazonEC2ReadOnlyAccess, чтобы функция могла просматривать группы безопасности. Наконец, роль IAM, которую использует функция Lambda в управляющем аккаунте, должна иметь разрешение sts:AssumeRole для ARN этих ролей в дочерних аккаунтах. Неправильные варианты: Создание отношения доверия, которое позволяет субъектам в дочерних аккаунтах принимать роль в управляющем аккаунте, не поможет, так как функция Lambda находится в управляющем аккаунте и ей нужно получить доступ к дочерним, а не наоборот. Создание роли IAM в каждом дочернем аккаунте, которая разрешает sts:AssumeRole для ARN роли IAM управляющего аккаунта, неверно, так как sts:AssumeRole должен быть разрешен для роли, которая будет принимать другую роль, а не для той, которую будут принимать. Создание роли IAM в управляющем аккаунте с политикой AmazonEC2ReadOnlyAccess недостаточно, так как эта политика предоставит доступ только к ресурсам в управляющем аккаунте, а не в дочерних.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется