Un socio de AWS (org1) está creando un servicio que necesita acceso a la API/CLI a los recursos en una cuenta de cliente que pertenece a una AWS Organization diferente (org2). El acceso debe ser con el mínimo privilegio y programático. ¿Cuál es la forma MÁS segura para que org1 acceda a los recursos de org2?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: El cliente crea un rol de IAM con los permisos necesarios e incluye un ID externo en la política de confianza del rol. Luego, el socio utiliza el ARN del rol (y el ID externo) al solicitar acceso para realizar las tareas..
Por qué esta es la respuesta
La opción correcta es la más segura porque utiliza un rol de IAM para delegar acceso temporal y limitado, en lugar de credenciales de larga duración. El rol de IAM se configura en la cuenta del cliente (org2) con los permisos mínimos necesarios. La inclusión de un ID externo en la política de confianza del rol añade una capa de seguridad crítica. Este ID externo es un valor único que el socio (org1) debe proporcionar al asumir el rol, lo que ayuda a prevenir el problema del "confused deputy" (delegado confundido), donde un servicio no autorizado podría intentar asumir el rol. Las otras opciones son menos seguras: compartir claves de acceso de la cuenta o credenciales de usuario de IAM otorga acceso permanente y amplio, lo que es una práctica de seguridad deficiente. Usar un rol de IAM sin un ID externo es mejor que compartir credenciales, pero el ID externo mejora significativamente la seguridad contra ataques de suplantación.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta