In un ambiente AWS Organizations multi-account, un architetto di soluzioni deve consentire a un utente IAM nell'Account A di assumere un ruolo nell'Account B. L'ambiente utilizza già SCP, policy basate sulle risorse, policy basate sull'identità, trust policy e session policy. Quale combinazione di passaggi è richiesta? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Assicurarsi che l'SCP allegato all'Account A consenta l'azione sts:AssumeRole (o comunque non neghi l'azione)., Aggiungere una policy basata sull'identità all'utente IAM nell'Account A che consenta sts:AssumeRole sull'ARN del ruolo nell'Account B., Aggiornare la trust policy sul ruolo di destinazione nell'Account B in modo che si fidi dell'utente IAM (o del principal) nell'Account A per assumere il ruolo..
Perché questa è la risposta
Per consentire a un utente IAM di assumere un ruolo tra account, sono necessarie tre componenti chiave. Primo, l'utente nell'Account A deve avere una policy basata sull'identità che gli consenta l'azione sts:AssumeRole sul ruolo di destinazione nell'Account B. Secondo, il ruolo di destinazione nell'Account B deve avere una trust policy che specifichi l'utente (o il principal) dell'Account A come entità autorizzata ad assumerlo. Terzo, in un ambiente AWS Organizations, è fondamentale che qualsiasi Service Control Policy (SCP) applicata all'Account A non neghi esplicitamente l'azione sts:AssumeRole, altrimenti la richiesta verrà bloccata a livello organizzativo. Le opzioni errate sono tali perché: Modificare le policy basate sulle risorse non è il meccanismo corretto per l'assunzione di ruolo tra account; le policy basate sulle risorse sono per l'accesso a risorse specifiche. Aggiungere una policy basata sull'identità nell'Account B per l'utente IAM non è corretto, poiché l'utente risiede nell'Account A. Le session policy sono opzionali e vengono utilizzate per limitare ulteriormente le autorizzazioni di una sessione di ruolo assunta, non per abilitare l'assunzione di ruolo stessa.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta