Un'azienda organizza i suoi account AWS in unità organizzative (OU) all'interno di AWS Organizations. Le API distribuite in un account sono associate alla VPC di quell'account e attualmente non hanno autenticazione. Solo i principali di una OU specifica dovrebbero essere autorizzati a chiamare le API. L'azienda ha applicato una policy all'endpoint VPC di interfaccia di API Gateway e ha aggiornato le policy delle risorse di API Gateway per bloccare le chiamate che non provengono tramite l'endpoint di interfaccia. Successivamente, l'invocazione di un'API tramite l'URL dell'endpoint di interfaccia fallisce con l'errore: "User: anonymous is not authorized." Quale combinazione di azioni risolve questo problema? (Scegliere due.)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare l'autorizzazione basata su IAM su ogni metodo API configurando AWS IAM come autorizzatore., Autenticare e verificare i chiamanti firmando le richieste client con le credenziali AWS utilizzando Signature Version 4..
Perché questa è la risposta
Il problema "User: anonymous is not authorized" indica che l'API Gateway non riconosce l'identità del chiamante. Per consentire l'accesso solo ai principali di una OU specifica, è necessario implementare un meccanismo di autenticazione e autorizzazione basato su IAM. 1. Abilitare l'autorizzazione basata su IAM su ogni metodo API configurando AWS IAM come autorizzatore: Questo passaggio configura API Gateway per utilizzare le policy IAM per l'autorizzazione. In combinazione con le policy delle risorse di API Gateway e le policy IAM sui principali, questo garantisce che solo i principali autorizzati possano invocare l'API. 2. Autenticare e verificare i chiamanti firmando le richieste client con le credenziali AWS utilizzando Signature Version 4: Quando si utilizza l'autorizzazione IAM con API Gateway, i client devono firmare le loro richieste utilizzando il processo di firma Signature Version 4 di AWS. Questo autentica il chiamante utilizzando le sue credenziali AWS, risolvendo l'errore "anonymous". Le altre opzioni non sono appropriate: Gli autorizzatori Lambda o Cognito sono soluzioni valide per l'autenticazione, ma non si integrano nativamente con le policy IAM per l'autorizzazione basata su OU senza ulteriori configurazioni complesse. L'obiettivo è sfruttare le policy IAM esistenti per l'autorizzazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta