AWS Organizations を使用している会社が、組織内のアカウントにアクセスするために、サードパーティの AWS アカウントに短期間の認証情報を提供する必要があります。これは、AWS マネジメントコンソールとサードパーティの SaaS アプリケーションの両方へのアクセスを対象とします。このソリューションは、2つの外部アカウントが同じ認証情報を使用するのを防ぐために信頼性を強化し、最小限の運用で済む必要があります。これらのニーズを満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 外部アカウントごとに一意の IAM ロールを作成します。信頼ポリシーで、sts:ExternalId 条件キーを使用する条件を追加します。.
これが解答である理由
このソリューションは、各外部アカウントに一意のIAMロールを作成し、信頼ポリシーにsts:ExternalId条件キーを追加することで、セキュリティと運用効率を両立させます。sts:ExternalIdは、ロールを引き受ける際に外部アカウントが指定する必要がある一意の識別子であり、意図しないアカウントによるロールの引き受けを防ぎます。これにより、2つの外部アカウントが同じ認証情報を使用するのを防ぎ、信頼性を強化できます。また、各外部アカウントは独自のロールを持つため、最小限の運用で済みます。 OAuthまたはSAMLは認証メカニズムですが、このシナリオで求められる外部アカウントごとの信頼性強化と運用効率の要件を直接満たすものではありません。AWS IAM Identity Centerは組織内のユーザー管理に優れていますが、サードパーティのAWSアカウントへのアクセス管理には直接対応していません。Secrets Managerでランダムな外部キーを作成する方法は、キーの管理と配布の運用オーバーヘッドが大きくなります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要