Bir güvenlik mühendisi, AWS CLI ile çalışan bir komut dosyası tarafından kullanılan bir IAM rolüne eklenmiş geniş AWS tarafından yönetilen IAM politikalarını değiştiriyor. Mevcut rol AmazonEC2FullAccess, AmazonDynamoDBFullAccess ve AmazonVPCFullAccess'e sahip. Mühendis, en operasyonel olarak verimli şekilde en az ayrıcalıklı bir politika oluşturmalıdır. Mühendis ne yapmalı?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Yönetim olayları için bir AWS CloudTrail izi etkinleştirin. Komut dosyasını mevcut yönetilen politikalarla çalıştırın. Kaydedilen erişim etkinliğine göre bir politika oluşturmak için IAM Access Analyzer'ı kullanın. Roldeki yönetilen politikaları oluşturulan politikayla değiştirin..
Neden bu cevap
En operasyonel olarak verimli ve en az ayrıcalıklı politikayı oluşturmak için CloudTrail yönetim olaylarını etkinleştirmek ve komut dosyasını mevcut geniş izinlerle çalıştırmak en iyi yaklaşımdır. Bu, komut dosyasının gerçekte hangi eylemleri gerçekleştirdiğini CloudTrail günlüklerine kaydeder. Daha sonra, IAM Access Analyzer'ın politika oluşturma özelliğini kullanarak bu CloudTrail günlüklerindeki erişim etkinliğine dayalı olarak en az ayrıcalıklı bir politika oluşturulabilir. Bu yöntem, manuel deneme yanılma yerine otomatik ve doğru bir politika oluşturma süreci sağlar. Diğer seçenekler ya daha fazla manuel çaba gerektirir (CloudTrail hatalarını manuel olarak analiz etme), ya da IAM Access Analyzer'ın temel kullanım amacına uygun değildir (Access Analyzer Role Policy Generator diye bir özellik yoktur, Access Analyzer mevcut politikaları analiz eder, oluşturmaz).
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez