Un'applicazione web interna deve chiamare le API S3 in uno specifico account AWS e l'azienda desidera autenticarsi utilizzando il suo IdP OpenID Connect (auth.company.com) esistente. L'IdP supporta solo OIDC. Quale combinazione di passaggi consentirà in modo sicuro all'applicazione web di accedere a S3? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un provider di identità IAM OIDC utilizzando l'URL del provider, l'audience e le chiavi di firma dell'IdP esistente., Creare un ruolo IAM che consenta le azioni S3 richieste e impostare la policy di trust del ruolo per consentire all'IdP OIDC di assumere il ruolo se la chiave di contesto auth.company.com:aud è uguale a appid_from_idp., Configurare l'applicazione web per chiamare AssumeRoleWithWebIdentity per ottenere credenziali temporanee e utilizzare tali credenziali per le chiamate S3..
Perché questa è la risposta
Per integrare un IdP OIDC esistente con AWS, è necessario creare un provider di identità IAM OIDC, specificando l'URL del provider, l'audience e le chiavi di firma. Successivamente, si crea un ruolo IAM con le autorizzazioni S3 necessarie. La policy di trust di questo ruolo deve consentire all'IdP OIDC di assumerlo, con una condizione che verifica l'audience (aud) dell'IdP (auth.company.com:aud) e un ID applicazione specifico. Infine, l'applicazione web deve chiamare l'API AssumeRoleWithWebIdentity per scambiare il token OIDC con credenziali AWS temporanee, che verranno poi usate per accedere a S3. L'opzione che menziona sts.amazon.com:aud è errata perché la chiave di contesto per l'audience deve corrispondere al dominio dell'IdP, non a un dominio AWS. GetFederationToken è per la federazione basata su SAML o per utenti IAM, non per OIDC. AWS IAM Identity Center (AWS Single Sign-On) è un servizio per la gestione centralizzata degli accessi e non è il meccanismo diretto per federare un IdP OIDC arbitrario per l'accesso programmatico in questo contesto.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta