У компании есть два аккаунта AWS: Аккаунт A и Аккаунт B. Аккаунт A предоставляет роль IAM, которую пользователи в Аккаунте B принимают для загрузки конфиденциальных документов в S3-бакеты в Аккаунте A. Новое требование гласит, что пользователи могут принимать эту роль только при аутентификации с использованием многофакторной аутентификации (MFA). Какой способ является наименее рискованным и наименее трудозатратным для выполнения этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Добавить условие aws:MultiFactorAuthPresent в политику доверия роли..
Почему это правильный ответ
Правильный ответ — добавить условие aws:MultiFactorAuthPresent в политику доверия роли. Политика доверия роли определяет, кто может принимать (assume) эту роль. Добавление условия aws:MultiFactorAuthPresent в политику доверия гарантирует, что только пользователи, прошедшие аутентификацию с помощью MFA, смогут принять роль из Аккаунта B, что является наименее рискованным и наиболее эффективным способом для выполнения требования. Добавление условия в политику разрешений роли не предотвратит принятие роли без MFA, а лишь ограничит действия после ее принятия. Политика сессии применяется после принятия роли и не влияет на сам процесс принятия. Политики S3-бакетов регулируют доступ к бакетам, но не к принятию роли.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется