Potoki CI/CD firmy w GitHub Actions używają obecnie długotrwałego klucza tajnego użytkownika IAM do wywoływania AWS. Istnieje już rola IAM z wymaganymi uprawnieniami. Zespół bezpieczeństwa zabrania teraz używania długotrwałych kluczy tajnych w potokach. Która krótkotrwała metoda uwierzytelniania spełnia to wymaganie przy najmniejszym nakładzie operacyjnym?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz dostawcę tożsamości IAM OpenID Connect (OIDC) w IAM dla GitHub. Utwórz nową rolę IAM z polityką zaufania, która zezwala na sts:AssumeRoleWithWebIdentity z GitHub OIDC IdP. Zaktualizuj potok GitHub Actions, aby przyjmował tę rolę..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie dostawcy tożsamości OIDC w IAM dla GitHub i skonfigurowanie roli IAM do przyjmowania jej. GitHub Actions natywnie obsługuje OIDC, co pozwala na krótkotrwałe uwierzytelnianie bez przechowywania długotrwałych kluczy tajnych w GitHub. Jest to najmniej operacyjnie obciążające rozwiązanie, ponieważ wykorzystuje wbudowane funkcje GitHub Actions i AWS IAM. Pozostałe opcje są mniej odpowiednie: SAML 2.0 jest bardziej złożony dla GitHub Actions i wymaga dodatkowej konfiguracji. Amazon Cognito jest przeznaczony głównie do uwierzytelniania użytkowników końcowych, a nie potoków CI/CD. IAM Roles Anywhere jest przeznaczony dla środowisk poza AWS i wymaga zarządzania certyfikatami, co zwiększa złożoność operacyjną.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana