Orbit Media używa Azure AD jako zewnętrznego dostawcy tożsamości z AWS IAM Identity Center. Chcą zaimplementować ABAC, aby użytkownicy mogli uzyskiwać dostęp tylko do zasobów odpowiadających ich costCenter. Które działania są WYMAGANE, aby to osiągnąć? (Wybierz dwie.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: W IAM Identity Center zmapuj atrybut Azure AD costCenter na tag sesji i włącz udostępnianie atrybutów w AWS jako tagów sesji., W zestawie uprawnień (permission set) dołącz polityki IAM, które używają warunków aws:PrincipalTag/costCenter do ograniczania dostępu do zasobów z pasującymi tagami..
Dlaczego to jest odpowiedź
Aby zaimplementować ABAC z użyciem atrybutu costCenter z Azure AD, należy najpierw zmapować ten atrybut w IAM Identity Center na tag sesji, a następnie włączyć jego udostępnianie w AWS. To sprawi, że atrybut costCenter z Azure AD będzie dostępny jako aws:PrincipalTag/costCenter w sesji AWS. Następnie, w zestawie uprawnień (permission set) przypisanym do użytkowników, należy dołączyć polityki IAM, które wykorzystują warunki aws:PrincipalTag/costCenter do ograniczania dostępu do zasobów. Polityka ta będzie zezwalać na dostęp tylko do zasobów, które mają pasujący tag costCenter. Dołączenie polityki opartej na zasobach do IAM Identity Center jest niepotrzebne, ponieważ IAM Identity Center już ufa Azure AD jako dostawcy tożsamości. Włączanie ABAC w całej organizacji w AWS Organizations nie jest wymagane; ABAC konfiguruje się na poziomie polityk IAM. Tworzenie deklaracji SAML 1.1 jest błędne, ponieważ AWS IAM Identity Center obsługuje SAML 2.0, a mapowanie atrybutów nie jest ograniczone do SAML 1.1.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana