Партнер AWS (org1) создает сервис, которому требуется доступ через API/CLI к ресурсам в аккаунте клиента, принадлежащем другой AWS Organization (org2). Доступ должен быть программным и с минимальными привилегиями. Какой способ является НАИБОЛЕЕ безопасным для org1 для доступа к ресурсам org2?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Клиент создает роль IAM с необходимыми разрешениями и включает внешний ID в политику доверия роли. Затем партнер использует ARN роли (и внешний ID) при запросе доступа для выполнения задач..
Почему это правильный ответ
Правильный ответ — создание роли IAM с внешним ID. Этот метод является наиболее безопасным, поскольку он позволяет org1 получать временные учетные данные для доступа к ресурсам org2 без обмена долгосрочными ключами доступа. Внешний ID предотвращает проблему Confused Deputy, гарантируя, что только ожидаемый субъект (org1) может принять роль. Остальные варианты менее безопасны: Предоставление ключей доступа к аккаунту клиента дает полный контроль и является крайне небезопасным. Создание пользователя IAM и передача его учетных данных партнеру также небезопасно, так как это долгосрочные учетные данные, которые могут быть скомпрометированы. Создание роли IAM без внешнего ID менее безопасно, так как не защищает от проблемы Confused Deputy, позволяя любому, кто знает ARN роли, потенциально принять ее.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется