Ein Lösungsarchitekt hat die SAML 2.0-Föderation mit dem lokalen Identitätsanbieter (IdP) des Unternehmens implementiert, sodass Benutzer sich über ein föderiertes Webportal authentifizieren, um auf AWS zuzugreifen. Wenn der Architekt das Portal testet, ist der Zugriff auf AWS erfolgreich, aber Testbenutzer können über dasselbe Portal nicht auf AWS zugreifen. Welche Punkte sollte der Architekt überprüfen, um sicherzustellen, dass die Föderation korrekt konfiguriert ist? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Dass die IAM-Rollen für föderierte Benutzer Vertrauensrichtlinien haben, die den konfigurierten SAML-Anbieter als Principal auflisten, und dass Testbenutzer im IdP korrekt dargestellt sind (z. B. nicht in einer zugeordneten Gruppe fehlen)., Dass das Webportal AWS STS AssumeRoleWithSAML mit dem korrekten ARN des SAML-Anbieters, dem ARN der IAM-Rolle und der SAML-Assertion vom IdP aufruft., Dass der IdP SAML-Assertions ausstellt, die Benutzer oder Gruppen in der Organisation korrekt IAM-Rollen mit den entsprechenden Berechtigungen zuordnen..
Warum dies die Antwort ist
Die IAM-Rollen für föderierte Benutzer müssen Vertrauensrichtlinien enthalten, die den SAML-Anbieter als Principal auflisten, damit AWS weiß, wem es vertrauen soll. Testbenutzer müssen im IdP korrekt konfiguriert sein, um die richtigen Rollen zu erhalten. Das Webportal muss AssumeRoleWithSAML mit den korrekten ARNs und der SAML-Assertion aufrufen, um temporäre Anmeldeinformationen zu erhalten. Der IdP muss SAML-Assertions ausstellen, die Benutzer oder Gruppen korrekt IAM-Rollen zuordnen, um die Berechtigungen zu definieren. Die Option, dass die Berechtigungsrichtlinie eines IAM-Benutzers diesem IAM-Benutzer explizit erlaubt, die SAML-Föderation zu verwenden, ist falsch, da bei SAML-Föderation keine IAM-Benutzer verwendet werden, sondern temporäre Rollen. Die Option, dass der DNS-Hostname des lokalen IdP von den VPCs in der AWS-Umgebung erreichbar ist, ist falsch, da der Zugriff auf den IdP vom Webportal des Benutzers und nicht direkt von den AWS-VPCs erfolgt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich