Eine interne Webanwendung muss S3-APIs in einem bestimmten AWS-Konto aufrufen, und das Unternehmen möchte sich mit seinem bestehenden OpenID Connect IdP (auth.company.com) authentifizieren. Der IdP unterstützt nur OIDC. Welche Kombination von Schritten ermöglicht der Webanwendung den sicheren Zugriff auf S3? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen IAM OIDC-Identitätsanbieter unter Verwendung der Anbieter-URL, des Publikums und der Signierschlüssel des bestehenden IdP., Erstellen Sie eine IAM-Rolle, die die erforderlichen S3-Aktionen zulässt, und legen Sie die Vertrauensrichtlinie der Rolle so fest, dass der OIDC IdP die Rolle übernehmen kann, wenn der Kontextschlüssel auth.company.com:aud gleich appid_from_idp ist., Konfigurieren Sie die Webanwendung so, dass sie AssumeRoleWithWebIdentity aufruft, um temporäre Anmeldeinformationen zu erhalten, und verwenden Sie diese Anmeldeinformationen für die S3-Aufrufe..
Warum dies die Antwort ist
Um eine interne Webanwendung sicher mit S3 über einen OIDC IdP zu verbinden, sind drei Schritte erforderlich. Zuerst müssen Sie einen IAM OIDC-Identitätsanbieter in AWS erstellen. Dieser fungiert als Vertrauensanker zwischen AWS und Ihrem externen IdP, indem er die Anbieter-URL, das Publikum und die Signierschlüssel Ihres bestehenden IdP registriert. Zweitens erstellen Sie eine IAM-Rolle mit den notwendigen S3-Berechtigungen. Die Vertrauensrichtlinie dieser Rolle muss so konfiguriert werden, dass Ihr OIDC IdP die Rolle übernehmen kann, wobei der Kontextschlüssel auth.company.com:aud (Ihre IdP-URL) verwendet wird, um die Authentifizierung zu validieren. Die Option mit sts.amazon.com:aud ist falsch, da dies ein AWS-spezifischer Kontextschlüssel ist und nicht der IdP-URL entspricht. Drittens muss die Webanwendung so konfiguriert werden, dass sie AssumeRoleWithWebIdentity aufruft. Dies ist der korrekte API-Aufruf, um temporäre Anmeldeinformationen von AWS zu erhalten, nachdem sich der Benutzer über den OIDC IdP authentifiziert hat. GetFederationToken ist für andere Szenarien gedacht, typischerweise für die Föderation mit SAML oder benutzerdefinierten Identitätssystemen, nicht direkt mit OIDC Web Identity.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich