Çoklu hesaplı bir AWS Organizations ortamında, bir çözümler mimarı, A Hesabındaki bir IAM kullanıcısının B Hesabındaki bir rolü üstlenmesine izin vermelidir. Ortam zaten SCP'ler, kaynak tabanlı politikalar, kimlik tabanlı politikalar, güven politikaları ve oturum politikaları kullanmaktadır. Hangi adımlar kombinasyonu gereklidir? (Üçünü seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: A Hesabına bağlı SCP'nin sts:AssumeRole eylemine izin verdiğinden (veya eylemi reddetmediğinden) emin olun., A Hesabındaki IAM kullanıcısına, B Hesabındaki rol ARN'sinde sts:AssumeRole'a izin veren kimlik tabanlı bir politika ekleyin., B Hesabındaki hedef rol üzerindeki güven politikasını, A Hesabındaki IAM kullanıcısının (veya sorumlunun) rolü üstlenmesine güvenecek şekilde güncelleyin..
Neden bu cevap
Çoklu hesaplı bir ortamda rol üstlenmek için üç ana adım gereklidir. İlk olarak, A Hesabındaki IAM kullanıcısının B Hesabındaki rolü üstlenmesine izin veren kimlik tabanlı bir politika eklenmelidir. Bu politika, kullanıcının sts:AssumeRole eylemini belirli bir rol ARN'si üzerinde gerçekleştirmesine izin verir. İkinci olarak, B Hesabındaki hedef rolün güven politikası, A Hesabındaki IAM kullanıcısının (veya kullanıcının ait olduğu hesabın) bu rolü üstlenmesine güvenecek şekilde güncellenmelidir. Bu, roller arası güven ilişkisini kurar. Son olarak, AWS Organizations'daki Hizmet Kontrol Politikaları (SCP'ler) varsayılan olarak her şeye izin verir, ancak eğer kısıtlayıcı bir SCP varsa, A Hesabına bağlı SCP'nin sts:AssumeRole eylemine izin verdiğinden veya bu eylemi açıkça reddetmediğinden emin olunmalıdır. Diğer seçenekler neden yanlış: Kaynak tabanlı politikalar, genellikle S3 kovaları veya SQS kuyrukları gibi kaynaklara erişimi kontrol etmek için kullanılır, rol üstlenme senaryosunda doğrudan uygulanmaz. B Hesabındaki IAM kullanıcısı için kimlik tabanlı politika eklemek, A Hesabındaki kullanıcının rol üstlenmesini sağlamaz. Oturum politikaları, zaten üstlenilmiş bir rolün izinlerini daha da kısıtlamak için kullanılır, rol üstlenme eylemini başlatmak için değil.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez