Bir şirketin, her iş birimi için ayrı hesaplara sahip bir AWS Organizations yapısı vardır. Tüm AWS CloudTrail günlükleri, BT yönetişim ekibinin erişebildiği, en üst düzey hesaptaki bir Amazon S3 bucket'ında merkezileştirilmiştir. Bir güvenlik mühendisi, her iş birimi hesabı için en üst düzey hesapta bir IAM rolü oluşturdu ve bu role, ilgili birimin günlük önekiyle bucket nesnelerine salt okunur erişim izni verdi. Bir IAM kullanıcısının CloudTrail günlüklerini okuyabilmesi için her iş birimi hesabında ne yapılması gerekir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: IAM kullanıcısına, kullanıcının en üst düzey hesapta oluşturulan rolü üstlenmesine izin veren bir ilke ekleyin. Rolün ARN'sini belirtin..
Neden bu cevap
Doğru cevap, IAM kullanıcısına, kullanıcının en üst düzey hesapta oluşturulan rolü üstlenmesine izin veren bir ilke eklemektir. Bu, hesaplar arası rol üstlenme (cross-account role assumption) mekanizmasını kullanarak, iş birimi hesabındaki kullanıcının en üst düzey hesaptaki IAM rolünün izinlerini geçici olarak devralmasını sağlar. İlke, sts:AssumeRole eylemini ve üstlenilecek rolün Kaynak Adını (ARN) belirtmelidir. Yanlış seçenekler: Hizmet kontrol ilkesi (SCP) oluşturmak, kuruluş düzeyinde izinleri kısıtlar veya tanımlar, ancak belirli bir IAM kullanıcısının hesaplar arası rol üstlenmesini doğrudan sağlamaz. İş birimi hesabının root kullanıcısını kullanarak rol üstlenmek mümkün olsa da, bu en iyi güvenlik uygulaması değildir ve her IAM kullanıcısının CloudTrail günlüklerine erişimini sağlamaz. IAM rolünün kimlik bilgilerini paylaşmak, güvenlik açısından son derece risklidir ve AWS tarafından kesinlikle önerilmez. Kimlik bilgileri asla paylaşılmamalıdır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez