某公司使用 AWS Organizations,其中包含三個工作負載組織單位 (OU):Production、Development 和 Testing。AWS CloudFormation 範本用於定義基礎設施並部署到這些 OU 中的帳戶。每個 OU 都有一個獨特的服務控制政策 (SCP)。CloudFormation 堆疊更新在 Development 和 Testing OU 中成功,但在 Production OU 的帳戶中失敗,並出現「insufficient IAM permissions」錯誤。安全工程師應首先執行什麼操作來排查此問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 檢閱受影響的 Production 帳戶中的 AWS CloudTrail,以識別部署期間被拒絕的任何 CloudFormation API 呼叫。.
為什麼這是答案
在 Production OU 的帳戶中,CloudFormation 堆疊更新失敗並出現「insufficient IAM permissions」錯誤,這表明部署所需的某些操作被拒絕。檢閱受影響的 Production 帳戶中的 AWS CloudTrail 日誌是排查此類問題的首要步驟,因為 CloudTrail 會記錄所有 API 活動,包括被拒絕的請求及其原因。這將直接揭示哪些特定的 API 呼叫被拒絕,從而精確定位問題的根源。 將所有 SCP 從 Production OU 分離並重新執行堆疊更新,雖然可能揭示 SCP 是問題所在,但這是一種破壞性且風險較高的方法,不應作為首要步驟。驗證 CloudFormation 執行角色權限是必要的,但 CloudTrail 日誌可以更快地指出是角色權限不足還是 SCP 限制。使 Production OU 的 SCP 與 Testing OU 相同,可能解決問題,但也可能引入不必要的安全風險或不符合 Production 環境的特定要求,且未經分析就更改 SCP 並非最佳實踐。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡