Un administrateur de compte AWS a attaché une politique gérée à un groupe IAM pour exiger que chaque utilisateur s'authentifie avec l'authentification multifacteur (MFA). Après avoir activé la politique, les utilisateurs signalent qu'ils ne peuvent pas exécuter de commandes Amazon EC2 avec l'AWS CLI. Comment l'administrateur doit-il résoudre ce problème tout en continuant à appliquer la MFA ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Demander aux utilisateurs d'exécuter la commande aws sts get-session-token avec les paramètres MFA --serial-number et --token-code, puis d'utiliser les informations d'identification temporaires résultantes pour les appels d'API/CLI..
Pourquoi c'est la réponse
Lorsque la MFA est requise pour les appels d'API/CLI, les utilisateurs doivent obtenir des informations d'identification temporaires qui incluent la preuve de l'authentification MFA. La commande aws sts get-session-token est spécifiquement conçue pour cela, permettant aux utilisateurs de fournir leur numéro de série MFA et leur code de jeton pour générer des informations d'identification temporaires. Ces informations d'identification peuvent ensuite être utilisées pour toutes les opérations CLI/API subséquentes, satisfaisant ainsi la condition MFA. Définir aws:MultiFactorAuthPresent sur true dans la politique est incorrect car cela ne résout pas le problème de la manière dont les utilisateurs fournissent la preuve de la MFA via la CLI. Implémenter l'accès fédéré avec SAML 2.0 est une solution plus complexe et n'est pas la manière la plus directe de résoudre le problème pour les utilisateurs IAM existants. Créer un rôle qui applique la MFA dans la politique d'approbation du rôle est une option, mais sts:AssumeRole ne doit pas être ajouté à NotAction car cela empêcherait les utilisateurs d'assumer le rôle. L'approche get-session-token est la méthode standard et la plus simple pour les utilisateurs IAM directs.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise