Ein E-Commerce-Unternehmen erstellt eine AWS Control Tower Landing Zone und hat die Identitätsquelle in AWS IAM Identity Center (AWS SSO) so konfiguriert, dass sie einen externen SAML 2.0 IdP verwendet. Das DevOps-Team wünscht sich ein Berechtigungsmodell mit den geringsten Rechten, damit jedes Team nur seine eigenen Ressourcen erstellen und verwalten kann. Welche Kombination von Aktionen erfüllt diese Anforderungen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie Berechtigungssätze. Fügen Sie dem Berechtigungssatz eine Inline-Richtlinie hinzu, die die erforderlichen Berechtigungen erteilt und den Bedingungsschlüssel aws:PrincipalTag verwendet, um den Umfang zu begrenzen., Erstellen Sie eine Gruppe im externen IdP, fügen Sie dieser Gruppe Benutzer hinzu und weisen Sie diese Gruppe Konten und Berechtigungssätzen im IAM Identity Center zu., Aktivieren Sie Attribute für die Zugriffssteuerung im IAM Identity Center und ordnen Sie Attribute vom IdP als Schlüssel-Wert-Paare zu..
Warum dies die Antwort ist
Um ein Berechtigungsmodell mit den geringsten Rechten zu implementieren, das auf Teamressourcen zugeschnitten ist, müssen Sie zunächst Attribute for Access Control (ABAC) in IAM Identity Center aktivieren und Attribute vom IdP zuordnen. Dies ermöglicht es, Benutzer-Tags aus dem IdP in AWS zu verwenden. Anschließend erstellen Sie eine Gruppe im externen IdP, fügen Benutzer hinzu und weisen diese Gruppe Konten und Berechtigungssätzen im IAM Identity Center zu. Schließlich erstellen Sie Berechtigungssätze mit Inline-Richtlinien, die den Bedingungsschlüssel aws:PrincipalTag verwenden, um Berechtigungen auf Ressourcen zu beschränken, die mit den Tags des Prinzipals übereinstimmen. Die Option, IAM-Richtlinien mit aws:PrincipalTag zu erstellen, ist unzureichend, da IAM Identity Center Berechtigungssätze verwendet, nicht direkt IAM-Richtlinien. Die Zuweisung von Gruppen zu Organisationseinheiten und IAM-Richtlinien ist falsch, da IAM Identity Center keine direkten Zuweisungen zu Organisationseinheiten oder IAM-Richtlinien auf diese Weise vornimmt. Das manuelle Markieren von Benutzern ist weniger effizient als die Zuordnung von Attributen aus dem IdP.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich