Een e-commercebedrijf bouwt een AWS Control Tower landing zone en heeft de identiteitsbron in AWS IAM Identity Center (AWS SSO) geconfigureerd om een externe SAML 2.0 IdP te gebruiken. Het DevOps-team wil een least-privilege permissiemodel, zodat elk team alleen zijn eigen resources kan aanmaken en beheren. Welke combinatie van acties voldoet aan deze vereisten? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak permission sets aan. Koppel een inline policy aan de permission set die de vereiste permissies verleent en gebruik de aws:PrincipalTag condition key om de scope te beperken., Maak een groep aan in de externe IdP, voeg gebruikers toe aan die groep en wijs die groep toe aan accounts en permission sets in IAM Identity Center., Schakel attributes for access control in IAM Identity Center in en map attributen van de IdP als key-value pairs..
Waarom dit het antwoord is
De correcte antwoorden beschrijven een aanpak voor het implementeren van least-privilege toegang met een externe IdP. Ten eerste, door attributes for access control (ABAC) in te schakelen en IdP-attributen te mappen als key-value pairs, kunnen gebruikersattributen van de externe IdP worden gebruikt voor fijnmazige toegangscontrole. Ten tweede, het aanmaken van groepen in de externe IdP en deze te koppelen aan accounts en permission sets in IAM Identity Center zorgt voor een gestroomlijnde toewijzing van permissies aan groepen gebruikers. Ten slotte, het gebruik van permission sets met inline policies die de aws:PrincipalTag condition key bevatten, maakt het mogelijk om permissies te beperken op basis van de tags die aan de principal (gebruiker) zijn gekoppeld via de IdP-attributen, wat essentieel is voor least-privilege. De optie om IAM policies met aws:PrincipalTag te maken is onvoldoende omdat deze niet direct gekoppeld zijn aan de gebruikerscontext van IAM Identity Center zonder permission sets. Het toewijzen van groepen aan organizational units en IAM policies is onjuist omdat IAM Identity Center werkt met permission sets en accounts, niet direct met OU's en IAM policies voor permissietoewijzing. Het taggen van gebruikers en het mappen van tags als key-value pairs is onvolledig; de tags moeten afkomstig zijn van de IdP-attributen om dynamisch te zijn.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig