Een bedrijf gebruikt een externe identity provider (IdP) voor federatie naar meerdere AWS-accounts. Een security engineer moet snel bepalen welke gefedereerde gebruiker een Amazon EC2-instance in productie een week geleden heeft beëindigd. Wat is de snelste manier om de gebruiker te identificeren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Filter de AWS CloudTrail-gebeurtenisgeschiedenis op de TerminateInstances-gebeurtenis en identificeer de aangenomen IAM-rol. Bekijk vervolgens de AssumeRoleWithSAML-gebeurtenis in CloudTrail om de corresponderende gebruikersnaam te bepalen..
Waarom dit het antwoord is
De snelste manier is om de CloudTrail-gebeurtenisgeschiedenis te filteren op de TerminateInstances-gebeurtenis. Deze gebeurtenis zal de aangenomen IAM-rol bevatten die de actie heeft uitgevoerd. Omdat het een gefedereerde gebruiker betreft, is de rol aangenomen via een federatiemechanisme. De AssumeRoleWithSAML-gebeurtenis in CloudTrail toont welke federatieve gebruiker die specifieke rol heeft aangenomen, en op welk tijdstip. Door deze twee gebeurtenissen te correleren, kan de specifieke gefedereerde gebruiker worden geïdentificeerd. De andere opties zijn minder efficiënt of onjuist: Het direct doorzoeken van S3-buckets met CloudTrail-logs is tijdrovender dan het gebruik van de CloudTrail-console. De rol-sessienaam is niet altijd direct de gebruikersnaam bij SAML-federatie. IAM Access Advisor toont de laatst geopende services voor een rol, niet de specifieke gebruiker die een actie uitvoerde of de exacte tijd van een specifieke API-aanroep. AssumeRoleWithWebIdentity wordt gebruikt voor federatie via web-identiteitsproviders (zoals Google, Facebook), niet voor SAML-federatie zoals hier geïmpliceerd door de externe IdP.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig