Компании, использующей AWS Organizations, необходимо предоставить краткосрочные учетные данные сторонним аккаунтам AWS для доступа к аккаунтам в организации, как для AWS Management Console, так и для сторонних SaaS-приложений. Решение должно усилить доверие, чтобы предотвратить использование одних и тех же учетных данных двумя внешними аккаунтами, и требовать минимальных операций. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать уникальную роль IAM для каждого внешнего аккаунта. В политике доверия добавить условие, использующее ключ условия sts:ExternalId..
Почему это правильный ответ
Правильный ответ — создание уникальной роли IAM с условием sts:ExternalId в политике доверия для каждого внешнего аккаунта. Это позволяет внешним аккаунтам принимать роль, предоставляя при этом уникальный ExternalId, который служит дополнительной проверкой и предотвращает «проблему запутанного заместителя». Это обеспечивает краткосрочные учетные данные и усиливает доверие, поскольку каждый внешний аккаунт должен знать свой уникальный ExternalId. Другие варианты менее подходят: Использование Amazon Cognito с OAuth/SAML для API Gateway не решает проблему доступа к аккаунтам AWS или SaaS-приложениям, а фокусируется на аутентификации API. AWS IAM Identity Center (AWS SSO) предназначен для управления доступом пользователей внутри организации, а не для предоставления краткосрочных учетных данных сторонним аккаунтам. Использование AWS Secrets Manager для случайного внешнего ключа не является стандартным или рекомендуемым способом для ExternalId и усложняет управление.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется