解决方案架构师必须为使用 AWS CLI 将对象上传到 S3 存储桶的云工程师团队强制执行 MFA。每位工程师都有一个 IAM 用户、访问密钥和一个虚拟 MFA 设备。IAM 用户是名为 S3-access 的 IAM 组的成员。Amazon S3 中的任何操作都必须要求 MFA。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将策略附加到 S3-access 组,该策略拒绝所有 S3 操作,除非存在 MFA。从 AWS STS 请求临时凭证,并将这些临时凭证配置到用户在执行 Amazon S3 操作时使用的 CLI 配置文件中。.
为什么这是答案
正确答案通过在 IAM 组策略中强制执行 MFA 来确保所有 S3 操作都需要 MFA。更重要的是,它要求工程师使用 AWS STS 获取临时凭证。这是因为 AWS CLI 默认使用长期凭证(访问密钥),这些凭证在发出 API 请求时不会自动触发 MFA 检查。通过使用 STS 获取临时凭证,并指定 MFA 已完成,这些凭证将包含 MFA 上下文,从而允许 IAM 策略强制执行 MFA。 直接将策略附加到 S3 存储桶 (选项一) 无法解决问题,因为 S3 存储桶策略无法直接强制要求 IAM 用户在执行操作时进行 MFA 验证。更新 S3-access 组的信任策略 (选项二) 不适用于此场景,因为信任策略用于定义谁可以代入角色,而不是强制要求组成员进行 MFA。将策略附加到 S3-access 组,但继续使用 IAM 访问密钥 (选项三) 是不正确的,因为长期凭证(访问密钥)本身不包含 MFA 上下文,无法满足策略中强制 MFA 的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡