Wewnętrzna aplikacja internetowa musi wywoływać interfejsy API S3 na określonym koncie AWS, a firma chce uwierzytelniać się za pomocą istniejącego dostawcy tożsamości OpenID Connect (IdP) (auth.company.com). IdP obsługuje tylko OIDC. Jaka kombinacja kroków bezpiecznie umożliwi aplikacji internetowej dostęp do S3? (Wybierz trzy.)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz dostawcę tożsamości IAM OIDC, używając adresu URL dostawcy, odbiorców i kluczy podpisywania istniejącego IdP., Utwórz rolę IAM, która zezwala na wymagane akcje S3 i ustaw politykę zaufania roli, aby zezwolić IdP OIDC na przejęcie roli, jeśli klucz kontekstu auth.company.com:aud jest równy appid_from_idp., Skonfiguruj aplikację internetową tak, aby wywoływała AssumeRoleWithWebIdentity w celu uzyskania tymczasowych poświadczeń i używała tych poświadczeń do wywołań S3..
Dlaczego to jest odpowiedź
Aby umożliwić aplikacji internetowej dostęp do S3 za pośrednictwem zewnętrznego dostawcy tożsamości OIDC, należy najpierw utworzyć dostawcę tożsamości IAM OIDC w AWS, który reprezentuje zewnętrzny IdP. Następnie tworzy się rolę IAM z uprawnieniami do S3, której polityka zaufania zezwala dostawcy tożsamości OIDC na przejęcie roli. Warunek w polityce zaufania powinien sprawdzać klucz kontekstu auth.company.com:aud (lub odpowiedni dla danego IdP) z wartością appidfromidp, aby zapewnić, że tylko autoryzowane aplikacje mogą przejąć rolę. Na koniec, aplikacja internetowa musi wywołać operację API AssumeRoleWithWebIdentity w celu uzyskania tymczasowych poświadczeń, które następnie wykorzysta do wykonywania żądań do S3. Opcja z sts.amazon.com:aud jest niepoprawna, ponieważ klucz kontekstu powinien odnosić się do konkretnego dostawcy tożsamości OIDC. Opcja z GetFederationToken jest niepoprawna, ponieważ ta operacja jest używana do federacji z tożsamościami, które nie są oparte na OIDC lub SAML. Konfiguracja AWS IAM Identity Center nie jest wymagana w tym scenariuszu, ponieważ aplikacja bezpośrednio integruje się z IdP OIDC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana