Een bedrijf heeft twee AWS-accounts: Account A en Account B. Account A biedt een IAM-rol die gebruikers in Account B aannemen om gevoelige documenten te uploaden naar S3-buckets in Account A. Een nieuwe vereiste stelt dat gebruikers de rol alleen mogen aannemen wanneer ze zijn geauthenticeerd met multi-factor authenticatie (MFA). Wat is de methode met het laagste risico en de minste inspanning om aan deze vereiste te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg een aws:MultiFactorAuthPresent-conditie toe aan het trustbeleid van de rol..
Waarom dit het antwoord is
De correcte optie is het toevoegen van een aws:MultiFactorAuthPresent-conditie aan het trustbeleid van de rol. Het trustbeleid (of vertrouwensbeleid) van een IAM-rol bepaalt wie de rol mag aannemen. Door deze conditie hierin op te nemen, wordt afgedwongen dat elke gebruiker die de rol probeert aan te nemen, geauthenticeerd moet zijn met MFA. Dit is de methode met het laagste risico en de minste inspanning, omdat het de toegang tot de rol direct reguleert. Het permissiebeleid van de rol definieert wat de rol mag doen, niet wie de rol mag aannemen. Een sessiebeleid is een geavanceerde optie die de permissies van een aangenomen rol verder kan beperken, maar reguleert niet wie de rol mag aannemen. S3-bucketbeleidsregels bepalen de toegang tot de S3-bucket zelf, niet de voorwaarden voor het aannemen van de IAM-rol.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig