Um administrador de conta AWS anexou uma política gerenciada a um grupo do IAM para exigir que cada usuário se autentique com autenticação multifator (MFA). Após habilitar a política, os usuários relatam que não conseguem executar comandos do Amazon EC2 com a AWS CLI. Como o administrador deve resolver isso, mantendo a imposição de MFA?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Instrua os usuários a executar o comando aws sts get-session-token com os parâmetros MFA --serial-number e --token-code e, em seguida, usar as credenciais temporárias resultantes para chamadas de API/CLI..
Por que esta é a resposta
A política gerenciada exige MFA, mas a AWS CLI não solicita automaticamente o token MFA. Para resolver isso, os usuários precisam obter credenciais temporárias habilitadas para MFA. O comando aws sts get-session-token permite que os usuários forneçam seu dispositivo MFA (--serial-number) e o código atual (--token-code) para gerar credenciais temporárias que podem ser usadas para chamadas subsequentes da CLI/API. Definir aws:MultiFactorAuthPresent como true na política é a condição correta, mas não resolve como o usuário fornece o token MFA para a CLI. Implementar acesso federado com SAML 2.0 é uma solução válida para MFA, mas é uma mudança de arquitetura mais complexa do que o necessário para resolver o problema imediato da CLI. Criar uma role que imponha MFA na política de confiança e instruir os usuários a assumir essa role é uma abordagem válida, mas sts:AssumeRole não deve ser adicionado a NotAction na política, pois isso impediria os usuários de assumir a role.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão