Uma empresa de e-commerce está construindo uma landing zone do AWS Control Tower e configurou a fonte de identidade no AWS IAM Identity Center (AWS SSO) para usar um IdP SAML 2.0 externo. A equipe de DevOps deseja um modelo de permissão de privilégio mínimo para que cada equipe possa criar e gerenciar apenas seus próprios recursos. Qual combinação de ações satisfará esses requisitos? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie conjuntos de permissões. Anexe uma política inline ao conjunto de permissões que conceda as permissões necessárias e use a chave de condição aws:PrincipalTag para limitar o escopo., Crie um grupo no IdP externo, adicione usuários a esse grupo e atribua esse grupo a contas e conjuntos de permissões no IAM Identity Center., Habilite atributos para controle de acesso no IAM Identity Center e mapeie atributos do IdP como pares chave-valor..
Por que esta é a resposta
Para implementar o controle de acesso baseado em atributos (ABAC) com um IdP SAML 2.0 externo no AWS Control Tower, você deve habilitar atributos para controle de acesso no IAM Identity Center e mapear os atributos do IdP como pares chave-valor. Isso permite que as políticas do IAM usem esses atributos para conceder permissões granulares. Em seguida, crie conjuntos de permissões no IAM Identity Center, que são a forma correta de gerenciar permissões para usuários federados. Anexe políticas inline a esses conjuntos de permissões, utilizando a chave de condição aws:PrincipalTag para restringir o acesso com base nos atributos mapeados do IdP, garantindo o privilégio mínimo. Finalmente, crie grupos no IdP externo, adicione os usuários a esses grupos e atribua esses grupos a contas e conjuntos de permissões no IAM Identity Center, conectando a identidade externa às permissões da AWS. A opção de criar políticas do IAM com aws:PrincipalTag diretamente não é a forma ideal de gerenciar permissões para usuários federados via IAM Identity Center; conjuntos de permissões são o método correto. A opção de atribuir grupos a unidades organizacionais e políticas do IAM está incorreta, pois grupos são atribuídos a contas e conjuntos de permissões, não a UOs ou políticas diretamente. Marcar usuários com tags no IAM Identity Center é uma abordagem, mas mapear atributos do IdP é mais eficiente para um IdP externo.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão