Um parceiro AWS (org1) está desenvolvendo um serviço que precisa de acesso via API/CLI a recursos em uma conta de cliente que pertence a uma AWS Organization diferente (org2). O acesso deve ter o mínimo de privilégios e ser programático. Qual é a maneira MAIS segura para a org1 acessar os recursos da org2?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: O cliente cria uma função IAM com as permissões necessárias e inclui um ID externo na política de confiança da função. O parceiro então usa o ARN da função (e o ID externo) ao solicitar acesso para executar as tarefas..
Por que esta é a resposta
A maneira mais segura é criar uma função IAM com as permissões mínimas necessárias e um ID externo na política de confiança. O ID externo atua como uma segunda camada de autenticação, garantindo que a função só possa ser assumida por um parceiro que conheça esse ID, protegendo contra o problema do "confused deputy". O parceiro, então, assume essa função usando seu próprio ARN, sem a necessidade de compartilhar credenciais de longo prazo. As outras opções são menos seguras: Compartilhar chaves de acesso da conta ou credenciais de usuário IAM concede acesso excessivo e de longo prazo, além de ser uma prática de segurança ruim. Criar uma função IAM sem um ID externo ainda é melhor que compartilhar credenciais, mas o ID externo adiciona uma camada crucial de segurança contra o problema do "confused deputy", tornando-a a opção MAIS segura.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão