Un partenaire AWS (org1) développe un service qui nécessite un accès API/CLI aux ressources d'un compte client appartenant à une autre AWS Organization (org2). L'accès doit être basé sur le principe du moindre privilège et programmatique. Quelle est la méthode la PLUS sécurisée pour que org1 accède aux ressources de org2 ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Le client crée un rôle IAM avec les autorisations requises et inclut un ID externe dans la politique d'approbation du rôle. Le partenaire utilise ensuite l'ARN du rôle (et l'ID externe) lors de la demande d'accès pour effectuer les tâches..
Pourquoi c'est la réponse
La méthode la plus sécurisée implique la création d'un rôle IAM par le client avec les autorisations minimales requises. L'inclusion d'un ID externe dans la politique d'approbation du rôle ajoute une couche de sécurité cruciale. Cet ID externe est une chaîne unique que le partenaire doit fournir lors de l'assumation du rôle, empêchant ainsi le problème du "confused deputy" où un service malveillant pourrait tenter d'assumer le rôle. Le partenaire utilise ensuite l'ARN du rôle et l'ID externe pour assumer le rôle de manière programmatique, garantissant un accès temporaire et révocable sans partage de clés d'accès permanentes. Les autres options sont moins sécurisées. Partager les clés d'accès du compte ou les informations d'identification d'un utilisateur IAM viole le principe du moindre privilège et expose le compte à des risques importants en cas de compromission de ces informations. La création d'un rôle IAM sans ID externe est meilleure que le partage de clés, mais reste vulnérable au problème du "confused deputy" si le rôle est assumé par un service tiers.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise