Partner AWS (org1) tworzy usługę, która wymaga dostępu API/CLI do zasobów na koncie klienta należącego do innej organizacji AWS (org2). Dostęp musi być oparty na zasadzie najmniejszych uprawnień i programistyczny. Jaki jest NAJBEZPIECZNIEJSZY sposób, aby org1 uzyskała dostęp do zasobów org2?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Klient tworzy rolę IAM z wymaganymi uprawnieniami i umieszcza external ID w polityce zaufania roli. Partner następnie używa ARN roli (i external ID) podczas żądania dostępu do wykonywania zadań..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie roli IAM z wymaganymi uprawnieniami i użycie zewnętrznego identyfikatora (external ID) w polityce zaufania. Jest to najbezpieczniejsze podejście, ponieważ external ID zapobiega problemowi "confused deputy", zapewniając, że tylko zamierzony podmiot może przejąć rolę. Partner używa ARN roli i external ID do programistycznego dostępu, co jest zgodne z zasadą najmniejszych uprawnień. Przekazywanie kluczy dostępu do konta AWS lub poświadczeń użytkownika IAM jest niebezpieczne, ponieważ daje partnerowi pełny dostęp do konta lub użytkownika, co narusza zasadę najmniejszych uprawnień i zwiększa ryzyko bezpieczeństwa. Samo utworzenie roli IAM bez external ID jest lepsze, ale nadal podatne na problem "confused deputy", gdzie złośliwy podmiot mógłby przejąć rolę, jeśli zna jej ARN.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana