Организация требует MFA для всех пользователей IAM и хочет, чтобы все вызовы API, выполняемые через CLI, аутентифицировались с помощью MFA. Политика IAM, запрещающая вызовы без MFA, была прикреплена, но пользователи по-прежнему выполняют вызовы API CLI без запроса токенов. Какой дополнительный шаг необходим, чтобы вызовы API CLI требовали MFA?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Требовать от пользователей получения временных учетных данных путем вызова Get-SessionToken и использования этих учетных данных для подписи запросов API..
Почему это правильный ответ
Правильный ответ — требовать от пользователей получения временных учетных данных путем вызова Get-SessionToken и использования этих учетных данных для подписи запросов API. Это связано с тем, что AWS CLI по умолчанию не поддерживает прямую аутентификацию MFA для постоянных учетных данных IAM. Для применения MFA к вызовам CLI пользователи должны сначала получить временные учетные данные с помощью операции GetSessionToken, которая требует токена MFA. Затем эти временные учетные данные используются для подписи последующих запросов CLI. Остальные варианты неверны: Включение MFA для ролей IAM и требование от пользователей принятия ролей не решает проблему, так как принятие роли само по себе не гарантирует, что последующие вызовы CLI будут использовать MFA, если только временные учетные данные не были получены с MFA. Просьба пользователей войти в AWS Management Console с MFA перед выполнением команд CLI не влияет на аутентификацию команд CLI, которые используют отдельные учетные данные. Утверждение, что CLI не поддерживает MFA, неверно. Он поддерживает MFA через механизм временных учетных данных.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется