ある企業は、AWS Organizations 内の組織単位 (OU) に AWS アカウントを編成しています。1 つのアカウントにデプロイされた API は、そのアカウントの VPC にバインドされており、現在認証は行われていません。特定の OU のプリンシパルのみが API を呼び出すことを許可されるべきです。同社は、API Gateway インターフェース VPC エンドポイントにポリシーを適用し、インターフェースエンドポイントを介さない呼び出しをブロックするように API Gateway リソースポリシーを更新しました。その後、インターフェースエンドポイント URL を介して API を呼び出すと、「User: anonymous is not authorized.」というエラーで失敗します。この問題を解決するアクションの組み合わせはどれですか? (2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: AWS IAM をオーソライザーとして設定することにより、すべての API メソッドで IAM ベースの認証を有効にします。, Signature Version 4 を使用して AWS 認証情報でクライアントリクエストに署名することにより、呼び出し元を認証および検証します。.
これが解答である理由
API GatewayインターフェースVPCエンドポイントは、プライベートな接続を提供しますが、認証は行いません。API Gatewayリソースポリシーでインターフェースエンドポイント経由のアクセスを強制すると、「User: anonymous is not authorized.」というエラーが発生します。これは、API呼び出しに認証情報が提供されていないためです。 この問題を解決するには、API GatewayでIAMベースの認証を有効にし、呼び出し元がAWS認証情報を使用してリクエストに署名する必要があります。これにより、API Gatewayは呼び出し元のIDを検証し、リソースポリシーとIAMポリシーに基づいてアクセスを許可または拒否できます。 トークンベースまたはリクエストパラメーターベースのLambdaオーソライザー、あるいはCognitoユーザープールは、IAMベースの認証とは異なる認証メカニズムであり、このシナリオの直接的な解決策ではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要