Een interne webapplicatie moet S3 API's aanroepen in een specifiek AWS-account en het bedrijf wil authenticeren met behulp van zijn bestaande OpenID Connect IdP (auth.company.com). De IdP ondersteunt alleen OIDC. Welke combinatie van stappen stelt de webapplicatie veilig in staat om toegang te krijgen tot S3? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een IAM OIDC identity provider aan met behulp van de provider-URL, audience en signing keys van de bestaande IdP., Maak een IAM-rol aan die de vereiste S3-acties toestaat en stel het role trust policy zo in dat de OIDC IdP de rol mag aannemen als de auth.company.com:aud context key gelijk is aan appid_from_idp., Configureer de webapplicatie om AssumeRoleWithWebIdentity aan te roepen om tijdelijke credentials te verkrijgen en gebruik die credentials voor de S3-aanroepen..
Waarom dit het antwoord is
Om een webapplicatie veilig toegang te geven tot S3 met een bestaande OIDC IdP, moet eerst een IAM OIDC identity provider worden aangemaakt in AWS. Dit registreert de externe IdP bij AWS door de provider-URL, audience en signing keys op te geven, zodat AWS de authenticatieverzoeken van de IdP kan vertrouwen. Vervolgens moet een IAM-rol worden gecreëerd met de benodigde S3-permissies. Het trust policy van deze rol moet de OIDC IdP toestaan de rol aan te nemen, en de voorwaarde moet controleren of de auth.company.com:aud context key (de audience van de IdP) overeenkomt met de verwachte applicatie-ID (appidfromidp). Ten slotte moet de webapplicatie de AWS STS API-actie AssumeRoleWithWebIdentity aanroepen. Deze actie wisselt een ID-token van de OIDC IdP in voor tijdelijke AWS-credentials, die de applicatie vervolgens kan gebruiken om geauthenticeerde S3 API-aanroepen te doen. Incorrecte opties: AWS IAM Identity Center (voorheen AWS Single Sign-On) is bedoeld voor menselijke gebruikers en niet voor programmatische toegang van applicaties. Het gebruik van sts.amazon.com:aud als context key is onjuist; de audience moet die van de externe IdP zijn. GetFederationToken wordt gebruikt voor federatie met SAML of voor het verkrijgen van tijdelijke credentials voor IAM-gebruikers, niet voor OIDC-federatie.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig