Uma aplicação web interna deve chamar APIs S3 em uma conta AWS específica, e a empresa deseja autenticar usando seu IdP OpenID Connect (auth.company.com) existente. O IdP suporta apenas OIDC. Qual combinação de passos habilitará com segurança a aplicação web a acessar o S3? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um provedor de identidade IAM OIDC usando a URL do provedor, o público (audience) e as chaves de assinatura do IdP existente., Crie uma função IAM que permita as ações S3 necessárias e defina a política de confiança da função para permitir que o IdP OIDC assuma a função se a chave de contexto auth.company.com:aud for igual a appid_from_idp., Configure a aplicação web para chamar AssumeRoleWithWebIdentity para obter credenciais temporárias e usar essas credenciais para as chamadas S3..
Por que esta é a resposta
Para integrar um IdP OIDC com a AWS, você primeiro precisa criar um provedor de identidade IAM OIDC. Isso envolve registrar a URL do seu IdP, o público (audience) e as chaves de assinatura na AWS, permitindo que a AWS confie nas autenticações do seu IdP. Em seguida, crie uma função IAM com as permissões S3 necessárias. A política de confiança desta função deve permitir que o provedor OIDC recém-criado assuma a função, usando a chave de contexto auth.company.com:aud (ou o domínio do seu IdP) para verificar se o público do token OIDC corresponde ao ID da sua aplicação. Finalmente, a aplicação web deve chamar AssumeRoleWithWebIdentity para trocar o token OIDC emitido pelo IdP por credenciais temporárias da AWS, que serão usadas para acessar o S3. As opções incorretas são: Configurar o AWS IAM Identity Center (AWS Single Sign-On) não é a abordagem correta para integrar um IdP OIDC diretamente para acesso programático a recursos da AWS, pois ele é mais focado em acesso de usuário final a contas e aplicações. A chave de contexto sts.amazon.com:aud está incorreta; o correto é o domínio do IdP (auth.company.com:aud). GetFederationToken não é usado para federação baseada em web identity; ele é para federação de usuários IAM.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão