AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一个内部 Web 应用程序必须调用特定 AWS 账户中的 S3 API,并且公司希望使用其现有的 OpenID Connect IdP (auth.company.com) 进行身份验证。该 IdP 仅支持 OIDC。以下哪组步骤将安全地使 Web 应用程序能够访问 S3?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用现有 IdP 的提供商 URL、受众和签名密钥创建 IAM OIDC 身份提供商。, 创建一个允许所需 S3 操作的 IAM 角色,并将角色信任策略设置为允许 OIDC IdP 承担该角色,前提是 auth.company.com:aud 上下文键等于 appid_from_idp。, 配置 Web 应用程序以调用 AssumeRoleWithWebIdentity 来获取临时凭证,并使用这些凭证进行 S3 调用。.
为什么这是答案
要使 Web 应用程序使用现有的 OIDC IdP 访问 S3,首先需要创建一个 IAM OIDC 身份提供商。这允许 AWS 信任您的 IdP 颁发的身份验证。然后,创建一个 IAM 角色,其信任策略允许 OIDC IdP 承担该角色,并指定正确的 aud(受众)上下文键,即您的 IdP 的 URL (auth.company.com:aud),以确保只有来自您 IdP 的令牌可以承担此角色。最后,Web 应用程序需要调用 AssumeRoleWithWebIdentity API 操作,使用 OIDC 令牌交换临时的 AWS 凭证,然后使用这些凭证访问 S3。
选项“配置 AWS IAM Identity Center”不适用,因为 IAM Identity Center 主要用于用户登录 AWS 控制台或 CLI,而不是直接用于应用程序以编程方式访问 AWS 服务。选项“sts.amazon.com:aud”是错误的,因为 aud 应该与您的 OIDC IdP 的 URL 匹配。选项“GetFederationToken”不适用于 OIDC 身份验证,它通常用于为 IAM 用户或角色生成临时凭证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡