Un'azienda di e-commerce sta creando una landing zone AWS Control Tower e ha configurato l'origine dell'identità in AWS IAM Identity Center (AWS SSO) per utilizzare un IdP SAML 2.0 esterno. Il team DevOps desidera un modello di autorizzazione con privilegi minimi in modo che ogni team possa creare e gestire solo le proprie risorse. Quale combinazione di azioni soddisferà questi requisiti? (Scegliere tre.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare set di autorizzazioni. Allegare una policy inline al set di autorizzazioni che concede le autorizzazioni richieste e utilizza la chiave di condizione aws:PrincipalTag per limitare l'ambito., Creare un gruppo nell'IdP esterno, aggiungere utenti a tale gruppo e assegnare tale gruppo ad account e set di autorizzazioni in IAM Identity Center., Abilitare gli attributi per il controllo degli accessi in IAM Identity Center e mappare gli attributi dall'IdP come coppie chiave-valore..
Perché questa è la risposta
Per implementare un modello di autorizzazione con privilegi minimi in AWS Control Tower con un IdP SAML esterno, è necessario integrare l'IdP con IAM Identity Center. La creazione di un gruppo nell'IdP esterno e l'assegnazione di tale gruppo ad account e set di autorizzazioni in IAM Identity Center (opzione corretta) consente di gestire l'appartenenza degli utenti centralmente e di mappare i permessi AWS. Abilitare gli attributi per il controllo degli accessi in IAM Identity Center e mappare gli attributi dall'IdP come coppie chiave-valore (opzione corretta) permette di utilizzare attributi basati sull'IdP per un controllo degli accessi granulare. Infine, creare set di autorizzazioni con policy inline che utilizzano la chiave di condizione aws:PrincipalTag (opzione corretta) consente di limitare le autorizzazioni in base ai tag degli utenti, applicando il principio del privilegio minimo. Le opzioni errate includono la creazione di policy IAM con aws:PrincipalTag senza set di autorizzazioni, che non è il modo standard per gestire i permessi con IAM Identity Center. L'assegnazione di gruppi a unità organizzative e policy IAM direttamente non è il flusso corretto con IAM Identity Center. Taggare gli utenti e mappare i tag come coppie chiave-valore senza abilitare gli attributi per il controllo degli accessi è incompleto.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta