AWS 계정 관리자가 각 사용자가 다단계 인증(MFA)으로 인증하도록 요구하는 관리형 정책을 IAM 그룹에 연결했습니다. 정책을 활성화한 후 사용자들은 AWS CLI로 Amazon EC2 명령을 실행할 수 없다고 보고합니다. 관리자는 MFA를 계속 적용하면서 이 문제를 어떻게 해결해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 사용자에게 --serial-number 및 --token-code MFA 파라미터와 함께 aws sts get-session-token 명령을 실행한 다음, 결과로 생성된 임시 자격 증명을 API/CLI 호출에 사용하도록 지시합니다..
이것이 정답인 이유
AWS CLI를 통한 MFA 적용은 aws sts get-session-token 명령을 사용하여 임시 자격 증명을 생성함으로써 이루어집니다. 이 명령은 MFA 디바이스의 일련 번호와 토큰 코드를 요구하며, 성공적으로 실행되면 유효 기간이 짧은 임시 액세스 키, 시크릿 액세스 키, 세션 토큰을 반환합니다. 사용자는 이 임시 자격 증명을 환경 변수에 설정하거나 프로필에 구성하여 AWS CLI 명령을 실행할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: aws:MultiFactorAuthPresent 조건 키를 true로 설정하는 것은 정책에 MFA가 필요함을 명시하지만, CLI 사용자가 MFA로 인증된 세션을 얻는 방법을 제공하지는 않습니다. SAML 2.0 페더레이션은 MFA를 적용할 수 있지만, 기존 IAM 사용자에게 CLI 액세스를 제공하는 직접적인 해결책이 아닙니다. 역할 신뢰 정책에서 MFA를 적용하는 것은 가능하지만, sts:AssumeRole을 NotAction에 추가하는 것은 MFA 적용의 목적에 부합하지 않으며, sts assume-role을 사용하는 것만으로는 MFA가 적용된 세션을 얻을 수 없습니다. get-session-token이 CLI 사용자를 위한 표준 방법입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음