Fabrikam Games, DevOps grubunun EC2 iş yükleri için IAM rolleri oluşturmasına izin vermektedir. Güvenlik ekibi, DevOps'un oluşturduğu hiçbir rolün tanımlanmış bir izin kümesini (DynamoDB tablosu Scores'a salt okunur erişim ve CloudWatch Logs'a yayınlama) aşmamasını sağlamalıdır; DevOps'un daha sonra ekleyeceği politikalardan bağımsız olarak bu kısıtlama geçerli olmalıdır. En etkili yaklaşım nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: DevOps grubuna, yalnızca isteğin belirli bir izin sınırı (iam:PermissionsBoundary üzerinde Condition) içermesi durumunda iam:CreateRole ve rol güncellemelerine izin veren bir IAM politikası ekleyin. İzin verilen maksimum eylemleri tanımlamak için bu sınır politikasını oluşturun..
Neden bu cevap
Doğru cevap, DevOps grubuna, yalnızca bir izin sınırı (permissions boundary) belirtildiğinde iam:CreateRole ve rol güncellemelerine izin veren bir IAM politikası eklemektir. Bu izin sınırı, DevOps'un oluşturabileceği veya değiştirebileceği tüm rollerin maksimum izinlerini tanımlar. Bu yaklaşım, DevOps'un yeteneklerini kısıtlarken esneklik sağlar ve güvenlik ekibinin belirlediği sınırlar içinde kalmalarını garanti eder. Diğer seçenekler neden yanlış: DevOps kullanıcılarına izin sınırı eklemek, onların oluşturduğu rolleri değil, doğrudan kullanıcıların kendilerini sınırlar. SCP'ler (Service Control Policies) tüm hesapları veya OU'ları etkiler ve belirli IAM rollerini değil, tüm prensipleri kısıtlar. Bu, DevOps'un oluşturduğu rollere özel bir kısıtlama sağlamaz. Kaynak politikası (resource policy) yalnızca belirli bir kaynak üzerindeki erişimi kontrol eder ve IAM rollerinin oluşturulması veya güncellenmesi üzerindeki izinleri yönetmez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez