Een AWS-partner (org1) bouwt een service die API/CLI-toegang nodig heeft tot resources in een klantaccount dat behoort tot een andere AWS Organization (org2). De toegang moet gebaseerd zijn op het least privilege-principe en programmatisch zijn. Wat is de MEEST veilige manier voor org1 om toegang te krijgen tot org2-resources?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: De klant maakt een IAM-rol aan met de vereiste permissies en neemt een external ID op in het trust policy van de rol. De partner gebruikt vervolgens de ARN van de rol (en de external ID) bij het aanvragen van toegang om de taken uit te voeren..
Waarom dit het antwoord is
De meest veilige methode is dat de klant (org2) een IAM-rol aanmaakt met de benodigde least privilege-permissies en een 'external ID' opneemt in het trust policy van deze rol. De partner (org1) kan dan deze rol aannemen met behulp van de rol-ARN en de external ID. Dit voorkomt het delen van permanente credentials, wat inherent onveilig is. De external ID biedt een extra beveiligingslaag tegen het 'confused deputy'-probleem, waarbij een service onbedoeld acties uitvoert namens een ongeautoriseerde entiteit. Incorrecte opties: Het delen van AWS-account access keys is extreem onveilig en geeft volledige toegang tot het account, wat in strijd is met het least privilege-principe. Het aanmaken van een IAM-gebruiker en het delen van diens credentials is ook onveilig, omdat deze credentials permanent zijn en een risico vormen bij diefstal. Het aanmaken van een IAM-rol zonder external ID is beter dan het delen van credentials, maar de external ID voegt een cruciale beveiligingslaag toe tegen het confused deputy-probleem, wat deze optie minder veilig maakt dan de correcte.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig