Een solutions architect heeft SAML 2.0-federatie geïmplementeerd met de on-premises identity provider (IdP) van het bedrijf, zodat gebruikers via een gefedereerd webportaal toegang krijgen tot AWS. Wanneer de architect het portaal test, is de toegang tot AWS succesvol, maar testgebruikers hebben via hetzelfde portaal geen toegang tot AWS. Welke items moet de architect controleren om er zeker van te zijn dat de federatie correct is geconfigureerd? (Kies drie.)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Dat de IAM-rollen voor gefedereerde gebruikers trust policies hebben die de geconfigureerde SAML-provider als principal vermelden, en dat testgebruikers correct zijn vertegenwoordigd in de IdP (bijvoorbeeld, niet ontbreken in een toegewezen groep)., Dat het webportaal AWS STS AssumeRoleWithSAML aanroept met de juiste ARN van de SAML-provider, de ARN van de IAM-rol en de SAML-assertion van de IdP., Dat de IdP SAML-assertions uitgeeft die gebruikers of groepen in de organisatie correct toewijzen aan IAM-rollen met de juiste permissies..
Waarom dit het antwoord is
De drie correcte opties zijn cruciaal voor een succesvolle SAML-federatie. Ten eerste moet de trust policy van de IAM-rol de SAML-provider als principal vermelden, zodat AWS weet wie de rol mag aannemen, en moeten testgebruikers correct in de IdP zijn geconfigureerd (bijvoorbeeld in de juiste groep). Ten tweede moet het webportaal de AWS STS AssumeRoleWithSAML API-aanroep correct uitvoeren met de juiste ARN's en de SAML-assertion van de IdP. Dit is de actie die de federatie initieert. Ten derde moet de IdP de SAML-assertions correct uitgeven, waarbij gebruikers of groepen worden toegewezen aan de juiste IAM-rollen met de benodigde permissies. De onjuiste opties zijn: Het permissiebeleid van een IAM-gebruiker die IAM-gebruiker expliciet toestaat om SAML-federatie te gebruiken: Gefedereerde gebruikers nemen IAM-rollen aan; ze hebben zelf geen IAM-gebruikers. De DNS-hostname van de on-premises IdP bereikbaar is vanuit de VPC's in de AWS-omgeving: De communicatie tussen de gebruiker en de IdP, en de IdP en AWS STS, vindt plaats via het internet, niet noodzakelijkerwijs vanuit de AWS VPC's.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig