DevOpsエンジニアは、AWSマネジメントコンソールにサインインするすべてのユーザーが、会社の企業IDプロバイダー(IdP)を介して認証されるようにする必要があります。会社はAWS Organizationsを使用しています。この要件を強制するには、どのステップの組み合わせが必要ですか?(2つ選択してください。)
解答を選択
オプションをタップして解答を確認してください。
正解: AWS IAM Identity Center (AWS SSO) を使用し、企業のIdPとのSAML 2.0フェデレーションを設定します。, AWS Organizationsでサービスコントロールポリシーを作成し、IAMユーザーがコンソールサインイン用のパスワードを作成する機能を拒否します。.
これが解答である理由
AWS IAM Identity Center (AWS SSO) を企業のIdPとSAML 2.0フェデレーションで設定することで、すべてのコンソールサインインを企業のIdP経由に一元化できます。これにより、ユーザーは既存の企業認証情報を使用してAWSにアクセスできるようになります。さらに、AWS Organizationsでサービスコントロールポリシー(SCP)を作成し、IAMユーザーがコンソールサインイン用のパスワードを作成する機能を拒否することで、IAMユーザーがIdPを介さない直接的なコンソールアクセス経路を持つことを防ぎ、セキュリティ要件を強制できます。 GuardDutyは脅威検出サービスであり、コンソールサインインのブロックには直接使用できません。IAM Identity Centerでパーミッションバウンダリを作成しても、パスワードベースのコンソールサインインを拒否する機能はありません。Organizations管理アカウントでIAMグループを作成しても、企業IdP経由の認証を強制するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要