Bir güvenlik mühendisi, bir AMI oluşturmak için Amazon EC2 Image Builder kullanıyor. İşlem hattı, derleme günlüklerini bir Amazon S3 bucket'ına teslim edecek şekilde yapılandırılmıştır. İşlem hattı çalıştığında, derleme "AccessDenied: Access Denied (403)" hatasıyla başarısız oluyor. Mühendisin, en az ayrıcalık en iyi uygulamalarını takip ederek sorunu çözmesi gerekiyor. Bu gereksinimleri karşılayacak eylem kombinasyonu hangisidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: İşlem hattı tarafından kullanılan EC2 instance profile'a aşağıdaki politikaları ekleyin: EC2InstanceProfileForImageBuilder, EC2InstanceProfileForImageBuilderECRContainerBuilds ve AmazonSSMManagedInstanceCore., EC2 instance profile'a S3 bucket'ı üzerinde s3:PutObject izni verin..
Neden bu cevap
Image Builder işlem hattı, derleme sırasında bir EC2 örneği kullanır. Bu EC2 örneğinin, Image Builder hizmetiyle etkileşim kurmak ve günlükleri S3'e yüklemek için uygun izinlere sahip bir örnek profili olmalıdır. EC2InstanceProfileForImageBuilder, EC2InstanceProfileForImageBuilderECRContainerBuilds ve AmazonSSMManagedInstanceCore politikaları, Image Builder'ın düzgün çalışması için gerekli temel izinleri sağlar. s3:PutObject izni ise, derleme günlüklerinin S3 bucket'ına başarıyla teslim edilmesi için gereklidir. Bu izinler, işlem hattı tarafından kullanılan EC2 örnek profiline atanmalıdır. Mühendisin IAM rolüne bu politikaları eklemek yanlış olur çünkü bu roller Image Builder'ın kendisi tarafından değil, mühendis tarafından kullanılır. AWSImageBuilderFullAccess politikası çok geniş kapsamlıdır ve en az ayrıcalık ilkesini ihlal eder.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez