Un partner AWS (org1) sta creando un servizio che necessita di accesso API/CLI alle risorse in un account cliente che appartiene a un'altra AWS Organization (org2). L'accesso deve essere basato sul principio del privilegio minimo e programmatico. Qual è il modo PIÙ sicuro per org1 di accedere alle risorse di org2?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Il cliente crea un ruolo IAM con le autorizzazioni richieste e include un external ID nella trust policy del ruolo. Il partner utilizza quindi l'ARN del ruolo (e l'external ID) quando richiede l'accesso per eseguire le attività..
Perché questa è la risposta
La creazione di un ruolo IAM con le autorizzazioni minime richieste e l'inclusione di un ID esterno nella policy di trust è il metodo più sicuro. L'ID esterno impedisce il problema del "confused deputy" e garantisce che solo il partner previsto possa assumere il ruolo. Il partner assume il ruolo utilizzando l'ARN e l'ID esterno, ottenendo credenziali temporanee. Le altre opzioni sono meno sicure: fornire le chiavi di accesso dell'account o le credenziali di un utente IAM concede un accesso eccessivo e persistente, violando il principio del privilegio minimo e aumentando il rischio di compromissione. La creazione di un ruolo IAM senza un ID esterno è migliore delle prime due opzioni, ma non offre la stessa protezione contro il confused deputy.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta