一位安全工程师必须更新 IAM 策略,以要求 IAM 用户在访问某些生产服务时进行多重身份验证 (MFA)。每个经过身份验证的会话有效期不得超过 2 小时。应向策略添加哪些条件才能满足这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: "Bool": {"aws:MultiFactorAuthPresent": "true"}, "NumericLessThan": {"aws:MultiFactorAuthAge": "7200"}.
为什么这是答案
要强制要求 MFA,条件键 "aws:MultiFactorAuthPresent" 必须设置为 "true"。这确保了用户在访问受保护的服务前已通过 MFA 验证。为了限制会话有效期为 2 小时(7200 秒),应使用条件键 "aws:MultiFactorAuthAge" 并将其值设置为小于 7200 秒。这意味着如果 MFA 会话的持续时间超过 7200 秒,则访问将被拒绝,从而强制用户重新进行 MFA 验证。 选项 "Bool": {"aws:MultiFactorAuthPresent": "false"} 会错误地阻止使用 MFA 的用户。选项 "NumericGreaterThan": {"aws:MultiFactorAuthAge": "7200"} 会允许超过 2 小时的会话,这与要求不符。选项 "NumericLessThan": {"MaxSessionDuration": "7200"} 是一个不同的策略键,用于设置 IAM 角色会话的最大持续时间,而不是用于检查 MFA 会话的年龄。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡