Ein Unternehmen hat zwei AWS-Konten: Konto A und Konto B. Konto A stellt eine IAM-Rolle bereit, die Benutzer in Konto B annehmen, um sensible Dokumente in S3-Buckets in Konto A hochzuladen. Eine neue Anforderung besagt, dass Benutzer die Rolle nur annehmen dürfen, wenn sie mit Multi-Faktor-Authentifizierung (MFA) authentifiziert wurden. Was ist der risikoärmste und aufwandsärmste Weg, um diese Anforderung zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie der Vertrauensrichtlinie der Rolle eine Bedingung aws:MultiFactorAuthPresent hinzu..
Warum dies die Antwort ist
Die Vertrauensrichtlinie einer IAM-Rolle definiert, welche Prinzipale (Benutzer, Rollen oder AWS-Services) die Rolle annehmen dürfen. Durch das Hinzufügen der Bedingung aws:MultiFactorAuthPresent: "true" zur Vertrauensrichtlinie wird sichergestellt, dass nur Benutzer, die sich mit MFA authentifiziert haben, die Rolle annehmen können. Dies ist der risikoärmste und aufwandsärmste Weg, da es direkt die Übernahme der Rolle steuert, bevor auf Ressourcen zugegriffen wird. Die Berechtigungsrichtlinie der Rolle steuert, was die Rolle tun darf, nachdem sie angenommen wurde, nicht wer sie annehmen darf. Eine Sitzungsrichtlinie ist eine temporäre Richtlinie, die die Berechtigungen einer angenommenen Rolle weiter einschränkt, aber nicht die MFA-Anforderung für die Rollenübernahme selbst durchsetzt. S3-Bucket-Richtlinien steuern den Zugriff auf den Bucket, nicht die Bedingungen für die Rollenübernahme.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich