AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一位 AWS 账户管理员将托管策略附加到 IAM 组,要求每个用户都使用多重身份验证 (MFA) 进行身份验证。启用策略后,用户报告他们无法使用 AWS CLI 运行 Amazon EC2 命令。管理员应如何在仍然强制执行 MFA 的情况下解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 指示用户使用 --serial-number 和 --token-code MFA 参数运行 aws sts get-session-token 命令,然后将生成的临时凭证用于 API/CLI 调用。.
为什么这是答案
当 IAM 策略要求 MFA 时,AWS CLI 和 API 调用需要临时安全凭证。aws sts get-session-token 命令允许用户提供其 MFA 设备的序列号和当前令牌代码,以获取这些临时凭证。然后,这些凭证可以用于后续的 CLI 和 API 调用,从而满足 MFA 要求,同时允许用户执行其任务。
将 aws:MultiFactorAuthPresent 条件键设置为 true 仅适用于通过浏览器登录控制台的用户,不适用于 CLI/API 调用。使用 SAML 2.0 实施联合访问是一种解决方案,但它涉及更复杂的设置,并且可能不是最直接的解决当前问题的方法。创建一个在角色信任策略中强制执行 MFA 的角色,并使用 sts assume-role 也是一种有效的方法,但 get-session-token 是在不涉及角色切换的情况下直接为用户会话生成 MFA 保护的临时凭证的更直接方法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡