Een AWS-accountbeheerder heeft een beheerd beleid aan een IAM-groep gekoppeld om te vereisen dat elke gebruiker zich authenticeert met multi-factor authenticatie (MFA). Nadat het beleid is ingeschakeld, melden gebruikers dat ze geen Amazon EC2-commando's kunnen uitvoeren met de AWS CLI. Hoe moet de beheerder dit oplossen, terwijl MFA nog steeds wordt afgedwongen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Instrueer gebruikers om de aws sts get-session-token command uit te voeren met de --serial-number en --token-code MFA-parameters, en gebruik vervolgens de resulterende tijdelijke credentials voor API/CLI-aanroepen..
Waarom dit het antwoord is
De correcte oplossing is om gebruikers te instrueren de aws sts get-session-token opdracht uit te voeren met de --serial-number en --token-code MFA-parameters. Dit genereert tijdelijke inloggegevens die de MFA-status bevestigen en vervolgens kunnen worden gebruikt voor verdere API/CLI-aanroepen. De optie om aws:MultiFactorAuthPresent in te stellen op true is onjuist, omdat dit alleen de aanwezigheid van MFA controleert, niet of de gebruiker daadwerkelijk MFA heeft gebruikt voor de huidige sessie. Het implementeren van gefedereerde toegang met SAML 2.0 is een geldige methode voor MFA-handhaving, maar het is een complexere oplossing dan nodig is voor dit specifieke scenario, en vereist een Identity Provider die MFA afdwingt. Het aanmaken van een rol met MFA in het trustbeleid en het gebruik van sts assume-role is ook een geldige aanpak, maar de instructie om sts:AssumeRole toe te voegen aan NotAction in het beleid is onjuist en zou de functionaliteit belemmeren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig