一位資訊安全工程師必須將承包商的 IAM user 限制為只能存取 Amazon EC2 console,並防止存取所有其他 AWS 服務,即使透過 IAM group 成員資格授予了額外權限也一樣。這位資訊安全工程師應該怎麼做才能符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個只允許 Amazon EC2 存取的 IAM permissions boundary policy。將此 permissions boundary 附加到承包商的 IAM user。.
為什麼這是答案
正確答案是建立一個只允許 Amazon EC2 存取的 IAM permissions boundary policy,並將其附加到承包商的 IAM user。Permissions boundary 是一種進階功能,它設定了 IAM 實體(使用者或角色)可以擁有的最大權限。即使透過其他政策(例如 IAM group 政策或 inline 政策)授予了額外的權限,permissions boundary 也會限制這些權限,確保使用者永遠無法超出 boundary 所定義的範圍。 選項 A 不正確,因為 inline policy 雖然能授予 EC2 存取權,但如果使用者同時屬於其他具有廣泛權限的 IAM group,則 inline policy 無法限制這些額外權限。選項 C 也不正確,因為 IAM group 的政策會與其他政策疊加,無法強制限制最大權限。選項 D 不正確,因為 IAM role 需要使用者明確切換才能使用,且無法保證使用者不會使用其自身的 IAM user 權限來存取其他服務。Permissions boundary 則能直接限制 IAM user 本身的權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡