一家使用 AWS Organizations 的公司需要向第三方 AWS 账户提供短期凭证,以便访问组织中的账户,包括 AWS 管理控制台和第三方 SaaS 应用程序访问。该解决方案必须加强信任,以防止两个外部账户使用相同的凭证,并且需要最少的操作。哪种解决方案符合这些需求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个外部账户创建一个唯一的 IAM 角色。在信任策略中,添加一个使用 sts:ExternalId 条件键的条件。.
为什么这是答案
此解决方案通过为每个外部账户创建唯一的 IAM 角色,并使用 sts:ExternalId 条件键来确保信任。ExternalId 是一个由角色会话请求者提供的字符串,AWS 在授予角色访问权限之前会对其进行验证。这可以防止混淆代理问题,并确保只有预期的第三方才能代入该角色,即使他们获得了凭证。它还满足了对最少操作的要求,因为一旦设置,外部账户就可以使用其现有凭证代入角色。 其他选项不符合所有要求: 使用 OAuth 或 SAML 的不记名令牌身份验证主要用于应用程序身份验证,而不是跨账户访问 AWS 控制台和 SaaS 应用程序,并且可能无法提供所需的信任级别。 AWS IAM Identity Center (AWS Single Sign-On) 适用于管理组织内部的用户访问,但对于向外部第三方账户提供短期凭证并强制执行 ExternalId 信任机制来说,它不是最直接或最安全的方法。 使用 AWS Secrets Manager 创建随机的外部密钥并不能直接用于加强 IAM 角色信任策略中的信任,并且可能需要额外的管理开销来分发和轮换这些密钥。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡