Bir şirket, üç iş yükü organizasyonel birimi (OU) olan Production, Development ve Testing ile AWS Organizations kullanmaktadır. AWS CloudFormation şablonları, bu OU'lardaki hesaplara altyapı tanımlar ve dağıtır. Her OU'nun ayrı bir hizmet kontrol politikası (SCP) vardır. Bir CloudFormation yığın güncellemesi Development ve Testing OU'larında başarılı olurken, Production OU'sundaki bir hesapta "insufficient IAM permissions" hatasıyla başarısız oluyor. Güvenlik mühendisi bu sorunu gidermek için ilk olarak ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Dağıtım sırasında reddedilen CloudFormation API çağrılarını belirlemek için etkilenen Production hesabındaki AWS CloudTrail'i inceleyin..
Neden bu cevap
CloudTrail, AWS API çağrılarının bir kaydını tutar. "insufficient IAM permissions" hatası, CloudFormation'ın belirli bir eylemi gerçekleştirmek için gerekli izinlere sahip olmadığını gösterir. CloudTrail günlüklerini inceleyerek, hangi API çağrısının reddedildiğini ve bu reddin nedenini (örneğin, belirli bir iznin eksikliği) kesin olarak belirleyebilirsiniz. Bu, sorunun kök nedenini anlamak için en doğrudan ve etkili ilk adımdır. Diğer seçenekler ise daha az etkilidir: SCP'leri ayırmak, sorunu çözebilir ancak hangi SCP'nin soruna neden olduğunu belirlemez ve gereksiz güvenlik açıklarına yol açabilir. CloudFormation yürütme rolünü doğrulamak önemli olsa da, CloudTrail zaten reddedilen API çağrılarını göstererek bu doğrulamayı daha hedefli hale getirecektir. Production OU'sunun SCP'lerini Testing OU'su ile aynı yapmak, Production ortamının güvenlik gereksinimlerini göz ardı edebilir ve uygunsuz izinlere yol açabilir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez