Компания электронной коммерции создает целевую зону AWS Control Tower и настроила источник удостоверений в AWS IAM Identity Center (AWS SSO) для использования внешнего IdP SAML 2.0. Команда DevOps хочет использовать модель разрешений с минимальными привилегиями, чтобы каждая команда могла создавать и управлять только своими собственными ресурсами. Какая комбинация действий удовлетворит этим требованиям? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте наборы разрешений. Прикрепите встроенную политику к набору разрешений, которая предоставляет необходимые разрешения и использует ключ условия aws:PrincipalTag для ограничения области действия., Создайте группу во внешнем IdP, добавьте пользователей в эту группу и назначьте эту группу учетным записям и наборам разрешений в IAM Identity Center., Включите атрибуты для контроля доступа в IAM Identity Center и сопоставьте атрибуты из IdP как пары ключ-значение..
Почему это правильный ответ
Для реализации модели наименьших привилегий с использованием внешнего IdP SAML 2.0 и AWS Control Tower необходимо выполнить следующие шаги. Во-первых, создать наборы разрешений в IAM Identity Center. Эти наборы разрешений определяют, что пользователи могут делать. Встроенная политика в наборе разрешений должна использовать ключ условия aws:PrincipalTag для ограничения доступа к ресурсам, помеченным соответствующими тегами. Это гарантирует, что пользователи смогут управлять только своими ресурсами. Во-вторых, необходимо создать группы во внешнем IdP, добавить в них пользователей и сопоставить эти группы с наборами разрешений и учетными записями AWS в IAM Identity Center. Это связывает пользователей из IdP с их разрешениями в AWS. В-третьих, включить атрибуты для контроля доступа в IAM Identity Center и сопоставить атрибуты из IdP как пары ключ-значение. Это позволяет использовать атрибуты пользователей из IdP (например, отдел или проект) для динамического управления доступом, что является ключевым элементом для реализации контроля доступа на основе атрибутов (ABAC) с минимальными привилегиями.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется