In einer AWS Organizations-Umgebung mit mehreren Konten muss ein Lösungsarchitekt einem IAM-Benutzer in Konto A erlauben, eine Rolle in Konto B zu übernehmen. Die Umgebung verwendet bereits SCPs, ressourcenbasierte Richtlinien, identitätsbasierte Richtlinien, Vertrauensrichtlinien und Sitzungsrichtlinien. Welche Kombination von Schritten ist erforderlich? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie sicher, dass die an Konto A angehängte SCP die Aktion sts:AssumeRole zulässt (oder die Aktion anderweitig nicht verweigert)., Fügen Sie dem IAM-Benutzer in Konto A eine identitätsbasierte Richtlinie hinzu, die sts:AssumeRole für den Rollen-ARN in Konto B zulässt., Aktualisieren Sie die Vertrauensrichtlinie für die Zielrolle in Konto B, sodass sie dem IAM-Benutzer (oder dem Principal) in Konto A vertraut, die Rolle zu übernehmen..
Warum dies die Antwort ist
Um die Übernahme einer Rolle zwischen Konten zu ermöglichen, sind drei Hauptschritte erforderlich. Erstens muss die Service Control Policy (SCP) in AWS Organizations, die auf Konto A angewendet wird, die Aktion sts:AssumeRole zulassen oder darf sie nicht explizit verweigern. SCPs können Berechtigungen auf Organisationsebene einschränken. Zweitens benötigt der IAM-Benutzer in Konto A eine identitätsbasierte Richtlinie, die ihm die Berechtigung sts:AssumeRole für den ARN der Zielrolle in Konto B erteilt. Dies ist die Berechtigung des aufrufenden Principals. Drittens muss die Vertrauensrichtlinie der Zielrolle in Konto B aktualisiert werden, um dem IAM-Benutzer (oder dem Principal) in Konto A zu vertrauen, d.h., sie muss den ARN des Benutzers in Konto A als Principal in ihrer Vertrauensrichtlinie aufführen. Ressourcenbasierte Richtlinien sind hier nicht die primäre Methode, da die Rolle selbst die Ressource ist, deren Vertrauensrichtlinie angepasst wird. Eine identitätsbasierte Richtlinie in Konto B für den IAM-Benutzer ist nicht korrekt, da der Benutzer in Konto A existiert und die Rolle in Konto B übernimmt. Sitzungsrichtlinien werden verwendet, um die Berechtigungen einer bereits übernommenen Rolle einzuschränken, nicht um die Übernahme selbst zu ermöglichen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich