Ein AWS-Partner (org1) entwickelt einen Dienst, der API-/CLI-Zugriff auf Ressourcen in einem Kundenkonto benötigt, das zu einer anderen AWS Organization (org2) gehört. Der Zugriff muss dem Prinzip der geringsten Rechte folgen und programmatisch erfolgen. Was ist der SICHERSTE Weg für org1, auf org2-Ressourcen zuzugreifen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Der Kunde erstellt eine IAM-Rolle mit den erforderlichen Berechtigungen und fügt eine externe ID in die Vertrauensrichtlinie der Rolle ein. Der Partner verwendet dann den ARN der Rolle (und die externe ID), wenn er Zugriff zur Ausführung der Aufgaben anfordert..
Warum dies die Antwort ist
Die sicherste Methode ist die Verwendung einer IAM-Rolle mit einer externen ID. Der Kunde erstellt eine IAM-Rolle in seinem Konto (org2) mit den minimal erforderlichen Berechtigungen und einer Vertrauensrichtlinie, die es dem Partnerkonto (org1) erlaubt, diese Rolle anzunehmen. Die externe ID verhindert das Confused-Deputy-Problem, indem sie sicherstellt, dass nur der beabsichtigte Partner die Rolle annehmen kann. Der Partner übernimmt die Rolle programmatisch und erhält temporäre Anmeldeinformationen. Die Übergabe von AWS-Zugriffsschlüsseln oder IAM-Benutzeranmeldeinformationen ist unsicher, da diese dauerhaft sind und ein hohes Sicherheitsrisiko darstellen. Die Verwendung einer IAM-Rolle ohne externe ID ist besser als die Übergabe von Anmeldeinformationen, aber anfällig für das Confused-Deputy-Problem, wenn die Rolle von einem anderen Konto angenommen werden könnte.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich