Un arquitecto de soluciones implementó la federación SAML 2.0 con el proveedor de identidad (IdP) local de la empresa para que los usuarios se autentiquen a través de un portal web federado para acceder a AWS. Cuando el arquitecto prueba el portal, el acceso a AWS es exitoso, pero los usuarios de prueba no pueden acceder a AWS a través del mismo portal. ¿Qué elementos debe verificar el arquitecto para asegurarse de que la federación esté configurada correctamente? (Elija tres).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Que los roles de IAM para usuarios federados tengan políticas de confianza que incluyan al proveedor SAML configurado como el principal, y que los usuarios de prueba estén representados correctamente en el IdP (por ejemplo, que no falten en un grupo mapeado)., Que el portal web llame a AWS STS AssumeRoleWithSAML con el ARN correcto del proveedor SAML, el ARN del rol de IAM y la aserción SAML del IdP., Que el IdP emita aserciones SAML que mapeen correctamente a los usuarios o grupos de la organización a roles de IAM con los permisos adecuados..
Por qué esta es la respuesta
La primera opción correcta es crucial porque los roles de IAM para usuarios federados deben tener una política de confianza que especifique el proveedor SAML como principal, permitiendo que los usuarios asuman ese rol. Si los usuarios de prueba no están correctamente representados en el IdP (por ejemplo, no están en un grupo mapeado), no podrán asumir el rol. La segunda opción correcta asegura que el portal web esté utilizando la API correcta (AssumeRoleWithSAML) con los parámetros necesarios (ARN del proveedor SAML, ARN del rol de IAM y la aserción SAML) para intercambiar la aserción por credenciales temporales de AWS. La tercera opción correcta es fundamental porque el IdP debe emitir aserciones SAML que contengan los atributos necesarios para mapear a los usuarios o grupos a los roles de IAM correctos en AWS, garantizando que tengan los permisos adecuados. La opción incorrecta sobre la política de permisos de un usuario de IAM es irrelevante, ya que la federación SAML no utiliza usuarios de IAM directamente para la autenticación, sino roles de IAM. La opción sobre la accesibilidad del nombre de host DNS del IdP desde las VPC de AWS es incorrecta porque el portal web es el que interactúa con el IdP, no las VPC de AWS directamente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta