Компания организует свои аккаунты AWS в организационные единицы (OU) в AWS Organizations. API, развернутые в одном аккаунте, привязаны к VPC этого аккаунта и в настоящее время не имеют аутентификации. Вызывать API должны иметь право только субъекты из определенного OU. Компания применила политику к интерфейсной конечной точке VPC API Gateway и обновила политики ресурсов API Gateway, чтобы блокировать вызовы, которые не поступают через интерфейсную конечную точку. После этого вызов API через URL-адрес интерфейсной конечной точки завершается с ошибкой: "User: anonymous is not authorized." Какая комбинация действий решает эту проблему? (Выберите два.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Включить авторизацию на основе IAM для каждого метода API, настроив AWS IAM в качестве авторизатора., Аутентифицировать и проверять вызывающих абонентов, подписывая клиентские запросы с помощью учетных данных AWS, используя Signature Version 4..
Почему это правильный ответ
Проблема "User: anonymous is not authorized" указывает на то, что API Gateway не может идентифицировать вызывающего абонента. Поскольку требование состоит в том, чтобы вызовы поступали только от субъектов из определенного OU, и API уже привязаны к VPC, наиболее подходящим решением является использование существующей системы идентификации AWS. Включение авторизации на основе IAM для каждого метода API позволяет использовать политики IAM для контроля доступа. Это согласуется с требованием ограничения доступа субъектами из определенного OU, поскольку политики IAM могут быть применены к ролям и пользователям в этих OU. Аутентификация и проверка вызывающих абонентов путем подписи клиентских запросов с помощью учетных данных AWS, используя Signature Version 4, является необходимым шагом для использования авторизации IAM. Signature Version 4 — это протокол, который AWS использует для аутентификации запросов к своим сервисам. Без этого запросы будут считаться анонимными. Остальные варианты не подходят: Авторизаторы AWS Lambda (на основе токенов или параметров запроса) требуют написания пользовательской логики авторизации, что излишне, когда уже есть AWS IAM. Пулы пользователей Amazon Cognito подходят для управления доступом пользователей к веб- и мобильным приложениям, но не являются оптимальным решением для межсервисной авторизации в рамках AWS Organizations.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется