Firma posiada dwa konta AWS: Konto A i Konto B. Konto A udostępnia rolę IAM, którą użytkownicy Konta B przyjmują, aby przesyłać poufne dokumenty do zasobników S3 na Koncie A. Nowe wymaganie stanowi, że użytkownicy mogą przyjąć rolę tylko po uwierzytelnieniu za pomocą uwierzytelniania wieloskładnikowego (MFA). Jaki jest sposób o najniższym ryzyku i najmniejszym wysiłku, aby spełnić to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj warunek aws:MultiFactorAuthPresent do polityki zaufania roli..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to dodanie warunku aws:MultiFactorAuthPresent do polityki zaufania roli. Polityka zaufania roli (trust policy) określa, komu zezwala się na przyjęcie roli. Dodając ten warunek, wymagamy, aby podmiot przyjmujący rolę (w tym przypadku użytkownicy z Konta B) uwierzytelnił się za pomocą MFA. Jest to najniższe ryzyko i najmniejszy wysiłek, ponieważ modyfikuje się tylko politykę zaufania roli na Koncie A, bez konieczności zmiany polityk użytkowników na Koncie B ani polityk zasobników S3. Dodanie warunku do polityki uprawnień roli (permissions policy) nie zadziała, ponieważ polityka uprawnień określa, co rola może zrobić po jej przyjęciu, a nie kto może ją przyjąć. Polityka sesji nie jest odpowiednim miejscem, ponieważ nie kontroluje przyjęcia roli. Dodanie warunku do polityk zasobników S3 byłoby zbyt szerokie i nie dotyczyłoby bezpośrednio wymogu przyjęcia roli z MFA.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana