내부 웹 애플리케이션이 특정 AWS 계정에서 S3 API를 호출해야 하며, 회사는 기존 OpenID Connect IdP(auth.company.com)를 사용하여 인증하려고 합니다. IdP는 OIDC만 지원합니다. 웹 애플리케이션이 S3에 안전하게 액세스할 수 있도록 하는 단계 조합은 무엇입니까? (세 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 기존 IdP의 공급자 URL, audience 및 서명 키를 사용하여 IAM OIDC 자격 증명 공급자를 생성합니다., 필요한 S3 작업을 허용하는 IAM 역할을 생성하고, auth.company.com:aud 컨텍스트 키가 appid_from_idp와 같으면 OIDC IdP가 역할을 수임하도록 역할 신뢰 정책을 설정합니다., 임시 자격 증명을 얻기 위해 AssumeRoleWithWebIdentity를 호출하도록 웹 애플리케이션을 구성하고, 해당 자격 증명을 S3 호출에 사용합니다..
이것이 정답인 이유
정답은 OIDC IdP를 생성하고, OIDC IdP가 역할을 수임하도록 신뢰 정책을 설정하며, AssumeRoleWithWebIdentity를 사용하여 임시 자격 증명을 얻는 것입니다. 1. 기존 IdP의 공급자 URL, audience 및 서명 키를 사용하여 IAM OIDC 자격 증명 공급자를 생성합니다. 이는 AWS가 외부 OpenID Connect(OIDC) IdP를 신뢰하고 통신할 수 있도록 하는 첫 번째 단계입니다. 2. 필요한 S3 작업을 허용하는 IAM 역할을 생성하고, auth.company.com:aud 컨텍스트 키가 appidfromidp와 같으면 OIDC IdP가 역할을 수임하도록 역할 신뢰 정책을 설정합니다. 이 역할은 웹 애플리케이션이 S3에 액세스하는 데 필요한 권한을 정의하며, 신뢰 정책은 OIDC IdP가 이 역할을 수임할 수 있도록 허용합니다. auth.company.com:aud는 OIDC 공급자의 URL을 사용하여 올바른 컨텍스트 키를 지정합니다. 3. 임시 자격 증명을 얻기 위해 AssumeRoleWithWebIdentity를 호출하도록 웹 애플리케이션을 구성하고, 해당 자격 증명을 S3 호출에 사용합니다. 웹 애플리케이션은 OIDC 토큰을 사용하여 AssumeRoleWithWebIdentity API를 호출하고, 이를 통해 S3에 액세스할 수 있는 임시 AWS 자격 증명을 얻습니다. AWS IAM Identity Center(AWS Single Sign-On)를 구성하는 것은 OIDC IdP를 직접 통합하는 대신 별도의 서비스이며, 이 시나리오에 직접 적용되지 않습니다. sts.amazon.com:aud는 잘못된 컨텍스트 키입니다. GetFederationToken은 OIDC 연동에 사용되지 않고, 주로 사용자에게 임시 자격 증명을 부여하는 데 사용됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음