测验:做出最小权限的顺序
为什么“先广泛开放,以后再收紧”的做法会失败?
- 因为从技术上无法收紧权限
- 因为系统开始运行后,实际不会再执行收紧工作
- 因为策略变大后评估性能会下降
- 因为权限越多成本越高
以下哪项准确描述了权限边界(permission boundary)的效果?
- 附加策略与边界的并集构成有效权限
- 边界会覆盖策略
- 边界只记录日志
- 附加策略与边界的交集构成有效权限
识别未使用权限最直接的依据是什么?
- 由人工直接审查策略文档
- 比较各项服务的成本报告
- 分析网络流日志
- 显示每个主体最后一次调用各项服务的时间的功能
以下哪项操作仅根据名称判断为“读取”会产生错误?
- s3:GetObject
- s3:PutObjectAcl
- s3:ListBucket
- s3:HeadObject
以下哪项并不适合作为组织级护栏来显著减少常见事故?
- 将实例类型固定为 t3.micro
- 禁止使用未经批准的区域
- 禁止停用审计日志
- 禁止设置公开访问
为什么需要特别谨慎地授予 iam:PassRole?
- 因为可以把权限高于自己的角色传递给服务,从而提升权限
- 因为调用 PassRole 会产生额外费用
- 因为传递角色速度较慢,会影响性能
- 因为它只能在特定区域使用