Orbit Media 使用 Azure AD 作为外部身份提供商,并结合 AWS IAM Identity Center。他们希望实施 ABAC,以便用户只能访问与其 costCenter 匹配的资源。需要采取哪些操作才能实现此目标?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 IAM Identity Center 中,将 Azure AD costCenter 属性映射到会话标签,并启用在 AWS 中将会话标签作为属性提供。, 在权限集中,包含使用 aws:PrincipalTag/costCenter 条件的 IAM 策略,以限制对具有匹配标签的资源的访问。.
为什么这是答案
要实现基于属性的访问控制 (ABAC),首先需要在 IAM Identity Center 中将 Azure AD 的 costCenter 属性映射到会话标签,并确保此会话标签在 AWS 中可用。这使得来自 Azure AD 的 costCenter 信息可以在 AWS 会话中作为主体标签 (aws:PrincipalTag/costCenter) 使用。其次,需要在权限集中创建或修改 IAM 策略,使用 aws:PrincipalTag/costCenter 条件来限制用户只能访问其 costCenter 标签与资源 costCenter 标签匹配的资源。 将基于资源的策略附加到 IAM Identity Center 不正确,因为 IAM Identity Center 不支持基于资源的策略。在 AWS Organizations 中启用组织范围的 ABAC 不直接将 IdP 标签传播到会话,它主要用于管理组织内的策略。Azure AD 使用 SAML 2.0,而不是 SAML 1.1,并且 AWS 支持多种 SAML 版本。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡