AWSパートナー (org1) が、別のAWS Organizations (org2) に属する顧客アカウント内のリソースにAPI/CLIアクセスする必要があるサービスを構築しています。アクセスは最小権限であり、プログラムによるものである必要があります。org1がorg2リソースにアクセスするための最も安全な方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 顧客が必要な権限を持つIAMロールを作成し、ロールの信頼ポリシーに外部IDを含める。その後、パートナーはアクセスを要求する際にロールのARN(および外部ID)を使用する。.
これが解答である理由
この方法は、最小権限の原則とセキュリティのベストプラクティスに従います。顧客は必要な権限を持つIAMロールを作成し、その信頼ポリシーにパートナーのAWSアカウントIDと外部ID(External ID)を含めます。外部IDは、ロールの引き受け時に指定される任意の文字列で、中間者攻撃(Confused Deputy Problem)を防ぐのに役立ちます。パートナーは、自身のAWSアカウントからsts:AssumeRoleアクションを使用してこのロールを引き受け、一時的な認証情報を取得して顧客のリソースにアクセスします。 他の選択肢はセキュリティ上のリスクがあります。アクセスキーの共有は、認証情報が漏洩した場合に広範なアクセスを許してしまうため、推奨されません。IAMユーザーの認証情報を共有することも同様に危険です。外部IDなしでIAMロールのARNを使用するだけでは、中間者攻撃のリスクが残ります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要