Учетная запись A запускает производственное приложение на инстансе EC2, которое должно запрашивать таблицу DynamoDB в учетной записи B. Какой способ является НАИБОЛЕЕ безопасным для предоставления инстансу EC2 в учетной записи A доступа к таблице в учетной записи B?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В учетной записи B создайте роль IAM с разрешениями для запроса таблицы DynamoDB. Добавьте роль IAM инстанса EC2 из учетной записи A в политику доверия новой роли. Затем разрешите роли инстанса EC2 в учетной записи A вызывать sts:AssumeRole для этой роли в учетной записи B..
Почему это правильный ответ
Это наиболее безопасный способ, поскольку он использует кросс-аккаунтные роли IAM. Учетная запись B создает роль с необходимыми разрешениями для DynamoDB, а затем доверяет роли инстанса EC2 из учетной записи A. Инстанс EC2 в учетной записи A вызывает sts:AssumeRole, чтобы временно получить эти разрешения, не делясь постоянными учетными данными. Первый вариант неверный, так как PassRole используется для передачи роли сервису, а не для кросс-аккаунтного доступа к ресурсам. Третий вариант небезопасен, поскольку политика ресурсов таблицы DynamoDB должна быть более гранулированной и не полагаться только на роль инстанса EC2, а также потому, что политика роли инстанса EC2 не может напрямую давать разрешения на ресурсы в другой учетной записи без использования AssumeRole. Четвертый вариант крайне небезопасен, так как встраивание статических ключей доступа в инстансы EC2 создает риск их утечки и не соответствует лучшим практикам безопасности AWS.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется