Администратор аккаунта AWS присоединил управляемую политику к группе IAM, чтобы требовать от каждого пользователя аутентификации с помощью многофакторной аутентификации (MFA). После включения политики пользователи сообщают, что они не могут выполнять команды Amazon EC2 с помощью AWS CLI. Как администратор должен решить эту проблему, продолжая при этом применять MFA?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Поручите пользователям выполнить команду aws sts get-session-token с параметрами MFA --serial-number и --token-code, а затем использовать полученные временные учетные данные для вызовов API/CLI..
Почему это правильный ответ
Когда политика IAM требует MFA для действий API/CLI, пользователи должны предоставить доказательство MFA. Команда aws sts get-session-token позволяет пользователям получить временные учетные данные, включая токен сеанса, после успешной аутентификации MFA. Эти временные учетные данные затем используются для последующих вызовов API/CLI, удовлетворяя требованию политики MFA. Установка aws:MultiFactorAuthPresent в true в политике является правильным условием для принудительного применения MFA, но сама по себе не решает проблему, как пользователи должны предоставлять MFA для CLI. Федеративный доступ с SAML 2.0 может принудительно применять MFA, но это более сложное решение, не являющееся прямым ответом на проблему с существующей политикой. Создание роли с принудительным применением MFA и использование sts assume-role также является рабочим решением, но get-session-token является более прямым способом получения временных учетных данных с MFA для текущего пользователя без смены роли.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется