Ein Unternehmen, das AWS Organizations verwendet, muss Drittanbieter-AWS-Konten kurzfristige Anmeldeinformationen für den Zugriff auf Konten in der Organisation bereitstellen, sowohl für die AWS Management Console als auch für den Zugriff auf SaaS-Anwendungen von Drittanbietern. Die Lösung muss das Vertrauen stärken, um zu verhindern, dass zwei externe Konten dieselben Anmeldeinformationen verwenden, und einen minimalen Betriebsaufwand erfordern. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine eindeutige IAM-Rolle für jedes externe Konto. Fügen Sie in der Vertrauensrichtlinie eine Bedingung hinzu, die den Bedingungsschlüssel sts:ExternalId verwendet..
Warum dies die Antwort ist
Die korrekte Antwort ist, für jedes externe Konto eine eindeutige IAM-Rolle zu erstellen und in der Vertrauensrichtlinie eine Bedingung mit dem Bedingungsschlüssel sts:ExternalId hinzuzufügen. Dies erfüllt die Anforderungen, da ExternalId eine eindeutige Kennung ist, die von Drittanbietern verwendet wird, um das Vertrauen zu stärken und das Confused-Deputy-Problem zu verhindern. Jeder Drittanbieter erhält eine eigene Rolle und einen eindeutigen ExternalId-Wert, was sicherstellt, dass zwei externe Konten nicht dieselben Anmeldeinformationen verwenden können. Dies ist auch betrieblich effizient, da es eine standardisierte Methode zur Bereitstellung von Zugriff bietet. Die anderen Optionen sind weniger geeignet: OAuth/SAML mit Amazon Cognito ist für die Authentifizierung von Endbenutzern konzipiert, nicht für den programmatischen Zugriff von Drittanbieterkonten auf AWS-Ressourcen. AWS IAM Identity Center (SSO) ist für die Verwaltung des Zugriffs von Benutzern innerhalb einer Organisation gedacht, nicht primär für Drittanbieterkonten, die temporäre Anmeldeinformationen benötigen. Die Verwendung von AWS Secrets Manager zur Erstellung eines zufälligen externen Schlüssels ist umständlicher und bietet nicht die gleiche integrierte Vertrauensstärkung wie sts:ExternalId in einer IAM-Rollen-Vertrauensrichtlinie.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich