Een solutions architect moet MFA afdwingen voor een team van cloud engineers die de AWS CLI gebruiken om objecten te uploaden naar een S3-bucket. Elke engineer heeft een IAM-gebruiker, access keys en een virtueel MFA-apparaat. De IAM-gebruikers zijn lid van een IAM-groep met de naam S3-access. MFA moet vereist zijn voor alle acties in Amazon S3. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Koppel een beleid aan de S3-access-groep dat alle S3-acties weigert, tenzij MFA aanwezig is. Vraag tijdelijke credentials aan bij AWS STS en configureer die tijdelijke credentials in een CLI-profiel dat gebruikers gebruiken bij het uitvoeren van Amazon S3-acties..
Waarom dit het antwoord is
De correcte oplossing is om een beleid aan de IAM-groep te koppelen dat S3-acties weigert tenzij MFA aanwezig is, en vervolgens tijdelijke credentials via AWS STS te gebruiken. IAM-gebruikers met access keys kunnen geen MFA afdwingen voor AWS CLI-acties, omdat access keys statisch zijn en niet direct gekoppeld zijn aan een MFA-sessie. AWS STS kan tijdelijke credentials genereren die MFA vereisen, waardoor de CLI-sessie beveiligd wordt. Het koppelen van een beleid direct aan de S3-bucket is niet voldoende, omdat dit alleen op bucketniveau werkt en niet op gebruikersniveau afdwingt dat MFA is gebruikt voor de initiële authenticatie. Het bijwerken van het trustbeleid van de groep is irrelevant, aangezien trustbeleid wordt gebruikt voor rollen en niet voor groepen. Het koppelen van een beleid aan de groep zonder STS te gebruiken, zal niet werken omdat de CLI met access keys geen MFA-context heeft.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig