Una empresa utiliza un proveedor de identidad (IdP) externo para la federación en varias cuentas de AWS. Un ingeniero de seguridad debe determinar rápidamente qué usuario federado terminó una instancia de Amazon EC2 de producción hace una semana. ¿Cuál es la forma más rápida de identificar al usuario?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Filtrar el historial de eventos de AWS CloudTrail para el evento TerminateInstances e identificar el rol de IAM asumido. Luego, revisar el evento AssumeRoleWithSAML en CloudTrail para determinar el nombre de usuario correspondiente..
Por qué esta es la respuesta
La opción correcta es la más eficiente. Al filtrar el historial de eventos de CloudTrail por TerminateInstances, se identifica el rol de IAM que realizó la acción. Luego, al buscar eventos AssumeRoleWithSAML (que es el método común para la federación con IdP externos) para ese rol y en el período de tiempo relevante, se puede encontrar el nombre de usuario federado que asumió ese rol. Revisar los registros en el bucket de S3 directamente es menos eficiente que usar la consola de CloudTrail para filtrar eventos. IAM Access Advisor muestra la última vez que se usó un rol, no quién lo usó específicamente en un evento dado. Amazon Athena es útil para consultas complejas en grandes volúmenes de logs, pero AssumeRoleWithWebIdentity se usa para la federación con proveedores de identidad web como Google o Facebook, no para IdP externos empresariales que generalmente usan SAML.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta