Organizacja wymaga MFA dla wszystkich użytkowników IAM i chce, aby wszystkie wywołania API wykonywane za pośrednictwem CLI były uwierzytelniane za pomocą MFA. Dołączono politykę IAM odrzucającą wywołania bez MFA, ale użytkownicy nadal wykonują wywołania API CLI bez monitowania o tokeny. Jaki dodatkowy krok jest potrzebny, aby wywołania API CLI wymagały MFA?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wymagaj od użytkowników uzyskania tymczasowych poświadczeń poprzez wywołanie Get-SessionToken i użycia tych poświadczeń do podpisywania żądań API..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to: Wymagaj od użytkowników uzyskania tymczasowych poświadczeń poprzez wywołanie Get-SessionToken i użycia tych poświadczeń do podpisywania żądań API. Wyjaśnienie: Aby wymusić MFA dla wywołań API CLI, użytkownicy muszą uzyskać tymczasowe poświadczenia sesji, które są powiązane z uwierzytelnieniem MFA. Funkcja Get-SessionToken generuje takie poświadczenia po podaniu kodu MFA. Następnie te tymczasowe poświadczenia są używane do podpisywania żądań CLI, co pozwala polityce IAM na sprawdzenie, czy żądanie pochodzi z sesji uwierzytelnionej za pomocą MFA. Pozostałe opcje są nieprawidłowe: Włączenie MFA dla ról IAM i przejmowanie ról nie jest bezpośrednim rozwiązaniem dla użytkowników IAM wykonujących wywołania CLI. Wymaganie logowania do konsoli zarządzania AWS za pomocą MFA przed uruchomieniem poleceń CLI nie gwarantuje, że same polecenia CLI będą uwierzytelniane za pomocą MFA, ponieważ domyślne poświadczenia CLI mogą nie być powiązane z sesją MFA. Stwierdzenie, że CLI nie obsługuje MFA, jest błędne; AWS CLI obsługuje MFA poprzez tymczasowe poświadczenia.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana