Un'azienda ha due account AWS: Account A e Account B. L'Account A fornisce un ruolo IAM che gli utenti dell'Account B assumono per caricare documenti sensibili nei bucket S3 dell'Account A. Un nuovo requisito stabilisce che gli utenti possono assumere il ruolo solo quando autenticati con l'autenticazione a più fattori (MFA). Qual è il modo con il minor rischio e il minor sforzo per soddisfare questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiungere una condizione aws:MultiFactorAuthPresent alla trust policy del ruolo..
Perché questa è la risposta
La trust policy (o policy di attendibilità) di un ruolo IAM definisce chi può assumere il ruolo. Aggiungendo la condizione aws:MultiFactorAuthPresent alla trust policy, si impone che qualsiasi entità (in questo caso, gli utenti dell'Account B) che tenta di assumere il ruolo debba aver eseguito l'autenticazione con MFA. Questo è il metodo più diretto e con il minor rischio per applicare il requisito MFA per l'assunzione del ruolo. Aggiungere la condizione alla policy delle autorizzazioni del ruolo (opzione A) non impedirebbe l'assunzione del ruolo senza MFA, ma limiterebbe solo le azioni che il ruolo può eseguire una volta assunto. La session policy (opzione C) è una policy aggiuntiva che può essere passata durante l'assunzione del ruolo, ma non controlla l'assunzione stessa. Le policy dei bucket S3 (opzione D) controllano l'accesso ai bucket, non l'assunzione del ruolo.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta