Une entreprise possède deux comptes AWS : Compte A et Compte B. Le Compte A fournit un rôle IAM que les utilisateurs du Compte B endossent pour télécharger des documents sensibles vers des compartiments S3 dans le Compte A. Une nouvelle exigence stipule que les utilisateurs ne peuvent endosser le rôle que s'ils sont authentifiés avec l'authentification multifacteur (MFA). Quelle est la méthode la moins risquée et la moins coûteuse pour répondre à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Ajouter une condition aws:MultiFactorAuthPresent à la politique de confiance du rôle..
Pourquoi c'est la réponse
La politique de confiance d'un rôle IAM spécifie qui peut endosser ce rôle. En ajoutant la condition aws:MultiFactorAuthPresent à la politique de confiance du rôle dans le Compte A, vous exigez que toute entité (utilisateur ou rôle) du Compte B qui tente d'endosser ce rôle doit avoir été authentifiée avec la MFA. C'est la méthode la moins risquée et la moins coûteuse car elle applique la condition directement à l'action d'endossement du rôle, sans modifier les politiques d'accès aux ressources ni créer de nouvelles politiques complexes. Les autres options sont incorrectes car : Ajouter la condition à la politique d'autorisations du rôle n'empêcherait pas l'endossement du rôle sans MFA ; cela restreindrait uniquement les actions après l'endossement. Ajouter la condition à la politique de session n'est pas une option standard pour les rôles IAM. Ajouter la condition aux politiques de compartiment S3 serait plus complexe à gérer et ne garantirait pas que l'utilisateur a utilisé la MFA pour endosser le rôle, seulement pour accéder aux objets S3.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise