Une entreprise utilise un fournisseur d'identité (IdP) externe pour la fédération dans plusieurs comptes AWS. Un ingénieur de sécurité doit rapidement déterminer quel utilisateur fédéré a arrêté une instance Amazon EC2 de production il y a une semaine. Quelle est la méthode la plus rapide pour identifier l'utilisateur ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Filtrer l'historique des événements AWS CloudTrail pour l'événement TerminateInstances et identifier le rôle IAM assumé. Ensuite, examiner l'événement AssumeRoleWithSAML dans CloudTrail pour déterminer le nom d'utilisateur correspondant..
Pourquoi c'est la réponse
La méthode la plus rapide pour identifier l'utilisateur fédéré est de filtrer l'historique des événements CloudTrail pour l'événement TerminateInstances. Cet événement révélera le rôle IAM assumé par l'utilisateur. Ensuite, en recherchant dans CloudTrail l'événement AssumeRoleWithSAML (ou AssumeRoleWithWebIdentity selon le type de fédération) qui a précédé l'événement TerminateInstances et qui correspond au rôle assumé, on peut trouver le nom d'utilisateur fédéré. Examiner les journaux S3 directement est moins efficace car cela nécessite une analyse manuelle des fichiers. L'onglet IAM Access Advisor ne fournit pas les détails d'un événement spécifique, mais plutôt des informations sur le dernier accès à un
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise