Une entreprise de commerce électronique est en train de construire une zone d'atterrissage AWS Control Tower et a configuré la source d'identité dans AWS IAM Identity Center (AWS SSO) pour utiliser un fournisseur d'identité (IdP) SAML 2.0 externe. L'équipe DevOps souhaite un modèle d'autorisations à privilège minimum afin que chaque équipe puisse créer et gérer uniquement ses propres ressources. Quelle combinaison d'actions satisfera ces exigences ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer des ensembles d'autorisations. Attacher une politique en ligne à l'ensemble d'autorisations qui accorde les autorisations requises et utilise la clé de condition aws:PrincipalTag pour limiter la portée., Créer un groupe dans l'IdP externe, ajouter des utilisateurs à ce groupe et attribuer ce groupe à des comptes et des ensembles d'autorisations dans IAM Identity Center., Activer les attributs pour le contrôle d'accès dans IAM Identity Center et mapper les attributs de l'IdP comme paires clé-valeur..
Pourquoi c'est la réponse
Pour répondre aux exigences, il faut d'abord créer des groupes dans l'IdP externe, y ajouter des utilisateurs, puis attribuer ces groupes à des comptes et des ensembles d'autorisations dans IAM Identity Center. Cela permet de gérer l'accès des utilisateurs de manière centralisée. Ensuite, il est crucial d'activer les attributs pour le contrôle d'accès dans IAM Identity Center et de mapper les attributs de l'IdP comme paires clé-valeur. Cette étape permet d'utiliser des attributs spécifiques de l'IdP pour affiner les autorisations. Enfin, la création d'ensembles d'autorisations avec des politiques en ligne qui utilisent la clé de condition aws:PrincipalTag assure un modèle à privilège minimum, où les autorisations sont dynamiquement limitées en fonction des balises associées aux utilisateurs ou aux rôles. Les options incorrectes ne permettent pas de satisfaire toutes les exigences : Créer des politiques IAM avec aws:PrincipalTag sans ensembles d'autorisations ne s'intègre pas directement avec IAM Identity Center pour une gestion centralisée. Attribuer des groupes à des unités d'organisation et des politiques IAM ne permet pas la granularité fine offerte par les ensembles d'autorisations et les attributs. Étiqueter les utilisateurs sans mapper les attributs de l'IdP ne permet pas d'utiliser les informations existantes de l'IdP pour le contrôle d'accès.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise