解决方案架构师使用公司的本地身份提供商 (IdP) 实施了 SAML 2.0 联合,以便用户通过联合 Web 门户访问 AWS 进行身份验证。当架构师测试门户时,对 AWS 的访问成功,但测试用户无法通过同一门户访问 AWS。架构师应验证哪些项以确保联合配置正确?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 联合用户的 IAM 角色具有信任策略,该策略将配置的 SAML 提供商列为主体,并且测试用户在 IdP 中正确表示(例如,未从映射组中缺失)。, Web 门户使用正确的 SAML 提供商 ARN、IAM 角色 ARN 和来自 IdP 的 SAML 断言调用 AWS STS AssumeRoleWithSAML。, IdP 颁发的 SAML 断言将组织中的用户或组正确映射到具有适当权限的 IAM 角色。.
为什么这是答案
1. 联合用户的 IAM 角色信任策略和 IdP 中的用户表示:IAM 角色必须信任您的 SAML 身份提供商(IdP),并且测试用户必须在 IdP 中正确配置,例如,他们必须是映射到该 IAM 角色的组的成员。如果信任策略不正确或用户未被正确映射,AWS 将拒绝访问。 2. Web 门户对 AssumeRoleWithSAML 的调用:Web 门户必须使用正确的 SAML 提供商 ARN、IAM 角色 ARN 和 IdP 提供的 SAML 断言来调用 AWS STS AssumeRoleWithSAML API。任何这些参数的错误都会导致身份验证失败。 3. SAML 断言中的用户/组到 IAM 角色的映射:IdP 颁发的 SAML 断言必须包含正确的信息,将用户或组映射到具有所需权限的 IAM 角色。如果映射不正确或断言中缺少必要属性,用户将无法获得正确的 AWS 权限。 IAM 用户的权限策略与 SAML 联合无关,因为 SAML 用户不直接使用 IAM 用户。本地 IdP 的 DNS 主机名可访问性通常不是问题,因为 SAML 流程通常由浏览器重定向和 AWS STS API 调用处理,而不是 AWS 直接访问 IdP。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡