ある会社が2つのAWSアカウント、アカウントAとアカウントBを持っています。アカウントAは、アカウントBのユーザーがアカウントAのS3バケットに機密文書をアップロードするために引き受けるIAMロールを提供しています。新しい要件として、ユーザーは多要素認証(MFA)で認証されている場合にのみロールを引き受けることができると定められました。この要件を満たすための、最もリスクが低く、最も労力がかからない方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ロールの信頼ポリシーにaws:MultiFactorAuthPresent条件を追加する。.
これが解答である理由
正解は、ロールの信頼ポリシーにaws:MultiFactorAuthPresent条件を追加することです。 IAMロールの信頼ポリシーは、そのロールを引き受けることができるプリンシパル(この場合はアカウントBのユーザー)と、そのプリンシパルがロールを引き受けるために満たすべき条件を定義します。aws:MultiFactorAuthPresent条件を信頼ポリシーに追加することで、MFAで認証されたユーザーのみがロールを引き受けることができるようになります。これは、ロールの引き受け時に評価されるため、最もリスクが低く、効率的な方法です。 ロールのアクセス許可ポリシーは、ロールが引き受けられた後に実行できるアクションを定義するため、ロールの引き受け条件には影響しません。セッションポリシーは一時的なセッションに適用されるため、ロールの引き受け自体を制御するには不適切です。S3バケットポリシーはS3バケットへのアクセスを制御しますが、ロールの引き受け条件を制御するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要