Architekt rozwiązań musi wymusić MFA dla zespołu inżynierów chmury, którzy używają AWS CLI do przesyłania obiektów do zasobnika S3. Każdy inżynier ma użytkownika IAM, klucze dostępu i wirtualne urządzenie MFA. Użytkownicy IAM są członkami grupy IAM o nazwie S3-access. MFA musi być wymagane dla wszelkich działań w Amazon S3. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz politykę do grupy S3-access, która odmawia wszystkich działań S3, chyba że obecne jest MFA. Poproś o tymczasowe poświadczenia z AWS STS i skonfiguruj te tymczasowe poświadczenia w profilu CLI, którego użytkownicy używają podczas wykonywania działań Amazon S3..
Dlaczego to jest odpowiedź
Poprawna odpowiedź wymaga użycia tymczasowych poświadczeń z AWS STS, ponieważ AWS CLI nie może bezpośrednio wymusić MFA dla kluczy dostępu IAM. Polityka IAM dołączona do grupy S3-access z warunkiem aws:MultiFactorAuthPresent: "true" odmówi dostępu, jeśli MFA nie zostanie użyte. Aby spełnić ten warunek, inżynierowie muszą uzyskać tymczasowe poświadczenia za pomocą aws sts get-session-token po uwierzytelnieniu MFA. Te tymczasowe poświadczenia są następnie używane w AWS CLI. Pozostałe opcje są nieprawidłowe, ponieważ: Dołączenie polityki bezpośrednio do zasobnika S3 nie wymusi MFA dla użytkowników CLI, którzy używają kluczy dostępu. Polityka zaufania dotyczy ról IAM, a nie grup IAM, i nie wymusza MFA dla kluczy dostępu. Dołączenie polityki do grupy S3-access, która odmawia wszystkich działań S3, chyba że obecne jest MFA, jest częściowo poprawne, ale bez użycia AWS STS i tymczasowych poświadczeń, klucze dostępu IAM nie mogą spełnić warunku MFA.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana