Una aplicación web interna debe llamar a las API de S3 en una cuenta específica de AWS y la empresa desea autenticarse utilizando su IdP de OpenID Connect (auth.company.com) existente. El IdP solo admite OIDC. ¿Qué combinación de pasos permitirá de forma segura que la aplicación web acceda a S3? (Elija tres)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un proveedor de identidad de IAM OIDC utilizando la URL del proveedor, la audiencia y las claves de firma del IdP existente., Cree un rol de IAM que permita las acciones de S3 requeridas y configure la política de confianza del rol para permitir que el IdP de OIDC asuma el rol si la clave de contexto auth.company.com:aud es igual a appid_from_idp., Configure la aplicación web para llamar a AssumeRoleWithWebIdentity para obtener credenciales temporales y usar esas credenciales para las llamadas a S3..
Por qué esta es la respuesta
La opción correcta es crear un proveedor de identidad de IAM OIDC, ya que esto establece la confianza entre AWS y el IdP externo. Luego, se debe crear un rol de IAM con los permisos necesarios para S3 y una política de confianza que permita al IdP OIDC asumir ese rol. La condición auth.company.com:aud es crucial porque verifica que el token de identidad fue emitido para la aplicación correcta, utilizando el nombre de dominio del IdP como prefijo para la clave de contexto, no sts.amazon.com:aud. Finalmente, la aplicación web debe usar AssumeRoleWithWebIdentity para intercambiar el token OIDC por credenciales temporales de AWS, que luego se utilizan para acceder a S3. GetFederationToken no es apropiado para la federación OIDC. IAM Identity Center no es necesario para este caso de uso específico de federación OIDC directa.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta