某公司有两个 AWS 账户:账户 A 和账户 B。账户 A 提供了一个 IAM 角色,账户 B 中的用户可以代入该角色,将敏感文档上传到账户 A 中的 S3 存储桶。一项新要求规定,用户只有在通过多重身份验证 (MFA) 认证后才能代入该角色。满足此要求的风险最低、工作量最少的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 aws:MultiFactorAuthPresent 条件添加到角色的信任策略中。.
为什么这是答案
正确答案是“将 aws:MultiFactorAuthPresent 条件添加到角色的信任策略中”。当您希望限制谁可以代入 IAM 角色时,应修改该角色的信任策略。信任策略定义了哪些主体(用户、其他账户、服务等)被允许代入该角色。通过在信任策略中添加 aws:MultiFactorAuthPresent 条件,您可以强制要求只有通过 MFA 认证的用户才能代入此角色,从而满足了安全要求,且风险最低、工作量最少。 选项 A 错误,权限策略定义了角色代入后能执行的操作,而不是谁可以代入角色。 选项 C 错误,会话策略是在代入角色时附加的额外策略,它会进一步限制角色的权限,但不能控制代入本身是否需要 MFA。 选项 D 错误,S3 存储桶策略控制对存储桶的访问,但不能控制用户代入 IAM 角色是否需要 MFA。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡