Компания привлекла стороннюю организацию для аудита нескольких аккаунтов AWS. В каждом целевом аккаунте были созданы межаккаунтные роли IAM. Аудитор не может получить доступ к некоторым аккаунтам. Что из перечисленного может быть причиной этой проблемы? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Внешний ID (external ID), используемый аудитором, отсутствует или неверен., Аудитору не предоставлено разрешение на выполнение sts:AssumeRole для роли в целевом аккаунте., ARN роли, предоставленный аудитору, отсутствует или неверен..
Почему это правильный ответ
Внешний ID (external ID) — это необязательный параметр, который используется для предотвращения проблемы "confused deputy" при доступе к ролям IAM из внешних аккаунтов. Если он настроен в политике доверия роли, аудитор должен предоставить правильный внешний ID при попытке принять роль. Неверный или отсутствующий внешний ID приведет к отказу в доступе. Для того чтобы аудитор мог принять межаккаунтную роль, ему необходимо иметь разрешение sts:AssumeRole на эту роль. Это разрешение обычно предоставляется в политике доверия роли в целевом аккаунте. Без этого разрешения аудитор не сможет получить временные учетные данные для доступа к аккаунту. ARN (Amazon Resource Name) роли однозначно идентифицирует IAM-роль в AWS. Если аудитор пытается принять роль, используя неверный ARN, AWS не сможет найти или идентифицировать целевую роль, что приведет к ошибке доступа. Неверный пароль и неверный секретный ключ доступа не являются причинами, так как аудитор использует механизм AssumeRole для получения временных учетных данных, а не постоянные учетные данные пользователя IAM. Роль Amazon EC2 не имеет прямого отношения к принятию межаккаунтной роли аудитором.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется