Una empresa tiene dos cuentas de AWS: Cuenta A y Cuenta B. La Cuenta A proporciona un rol de IAM que los usuarios de la Cuenta B asumen para cargar documentos confidenciales en buckets de S3 en la Cuenta A. Un nuevo requisito establece que los usuarios pueden asumir el rol solo cuando se autentican con autenticación multifactor (MFA). ¿Cuál es la forma de menor riesgo y menor esfuerzo para cumplir con este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Agregue una condición aws:MultiFactorAuthPresent a la política de confianza del rol..
Por qué esta es la respuesta
La opción correcta es agregar una condición aws:MultiFactorAuthPresent a la política de confianza del rol. La política de confianza de un rol de IAM define quién puede asumir ese rol. Al agregar esta condición a la política de confianza, se exige que cualquier entidad (en este caso, los usuarios de la Cuenta B) que intente asumir el rol debe haber autenticado su sesión con MFA. Esto asegura que la MFA se verifica en el momento de la asunción del rol, que es el punto de control adecuado para este requisito. Las otras opciones son incorrectas porque: Agregar la condición a la política de permisos del rol controlaría las acciones que el rol puede realizar después de ser asumido, no la asunción del rol en sí. No existe una "política de sesión" de IAM en el contexto de la asunción de roles que se pueda modificar de esta manera para forzar MFA. Agregar la condición a las políticas de bucket de S3 solo restringiría el acceso a los buckets después de que el rol ya haya sido asumido, no la asunción del rol.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta