一位安全工程師正在實作 ABAC,以允許特定主體將物件放入 Amazon S3 儲存貯體中。主體已經擁有 Amazon S3 存取權。儲存貯體政策應僅在物件的 Team 標籤與主體的 Team 標籤相符時才允許 s3:PutObject。在測試期間,當標籤值不符時,主體仍然可以放入物件。哪些因素組合解釋了當標籤值不同時 PutObject 仍然成功?(選擇兩項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 主體的身份型政策授予儲存貯體上的 s3:PutObject,且沒有任何條件。, S3 儲存貯體的資源政策不包含 s3:PutObject 的明確 Deny。.
為什麼這是答案
當主體的身份型政策授予 s3:PutObject 動作而沒有任何條件時,即使儲存貯體政策有基於標籤的條件限制,該動作仍會被允許。這是因為 AWS IAM 評估邏輯中,如果存在明確的 Allow 且沒有明確的 Deny,則請求會被允許。 S3 儲存貯體的資源政策不包含 s3:PutObject 的明確 Deny 是另一個關鍵因素。如果儲存貯體政策中存在明確的 Deny,即使身份型政策允許,該請求也會被拒絕。由於沒有明確的 Deny,身份型政策的 Allow 優先。 身份型政策的 Allow 不會覆寫儲存貯體政策條件,而是兩者共同評估。儲存貯體政策可以授予或拒絕權限,但如果身份型政策已經允許且沒有明確 Deny,則請求會成功。S3 儲存貯體的資源政策可以授予主體動作。儲存貯體政策適用於所有主體,無論其信任區域如何。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡