一位資訊安全工程師正在替換連接到 IAM 角色上的廣泛 AWS 受管 IAM 政策,該 IAM 角色由一個使用 AWS CLI 執行的指令碼所使用。目前的角色具有 AmazonEC2FullAccess、AmazonDynamoDBFullAccess 和 AmazonVPCFullAccess。工程師必須以最具操作效率的方式建立一個最小權限政策。這位工程師應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 啟用用於管理事件的 AWS CloudTrail 追蹤。使用現有的受管政策執行指令碼。使用 IAM Access Analyzer 根據記錄的存取活動產生政策。將角色上的受管政策替換為產生的政策。.
為什麼這是答案
正確答案是啟用 CloudTrail 追蹤,執行指令碼,然後使用 IAM Access Analyzer 根據 CloudTrail 記錄的活動產生最小權限政策。IAM Access Analyzer 的政策產生器功能會分析 CloudTrail 事件,以識別指令碼實際使用的服務動作,從而自動建立一個精確的最小權限政策。這比手動分析 CloudTrail 日誌並逐步建立政策更有效率且不易出錯。
選項 B 錯誤,因為 IAM Access Analyzer Role Policy Generator 並非用於即時監控並產生政策。它依賴於現有的 CloudTrail 日誌。
選項 C 錯誤,因為建立帳戶分析器和存檔規則是 IAM Access Analyzer 的信任分析功能,而非政策產生功能。
選項 D 雖然最終能達到目的,但手動分析 CloudTrail 錯誤並迭代地建立政策效率低下且耗時,不符合「最具操作效率」的要求。