组织要求所有IAM用户都使用MFA,并希望所有通过CLI进行的API调用都通过MFA进行身份验证。已附加了一个拒绝没有MFA的调用的IAM策略,但用户仍然可以在没有提示令牌的情况下进行CLI API调用。为了使CLI API调用需要MFA,还需要采取什么额外步骤?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 要求用户通过调用Get-SessionToken获取临时凭证,并使用这些凭证签署API请求。.
为什么这是答案
正确的做法是要求用户通过调用 Get-SessionToken 获取临时凭证,并使用这些凭证签署API请求。当IAM策略要求MFA时,CLI用户需要先使用MFA设备(例如硬件令牌或虚拟MFA应用程序)生成一个会话令牌。然后,他们可以使用 aws sts get-session-token 命令,提供MFA设备的序列号和当前MFA代码,来获取带有MFA上下文的临时安全凭证。这些临时凭证包含一个会话令牌,可以用于后续的CLI API调用,从而满足MFA策略的要求。 其他选项不正确: 在IAM角色上启用MFA并要求用户承担角色是实现MFA的一种方式,但它不是直接让CLI API调用需要MFA的额外步骤,而是通过角色切换实现。用户仍然需要某种方式来获取带有MFA上下文的凭证才能承担角色。 让IAM用户在运行CLI命令之前使用MFA登录AWS管理控制台并不能直接影响CLI API调用。CLI和控制台的认证机制是独立的。 “将用户限制为仅使用AWS控制台;CLI不支持MFA”是错误的。AWS CLI完全支持MFA,通过临时安全凭证实现。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡