Bir AWS iş ortağı (org1), farklı bir AWS Organizasyonuna (org2) ait bir müşteri hesabındaki kaynaklara API/CLI erişimi gerektiren bir hizmet oluşturuyor. Erişim en az ayrıcalıklı ve programatik olmalıdır. org1'in org2 kaynaklarına erişmesinin EN güvenli yolu nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Müşteri, gerekli izinlere sahip bir IAM rolü oluşturur ve rolün güven ilkesine bir external ID ekler. İş ortağı daha sonra görevleri gerçekleştirmek için erişim talep ederken rolün ARN'sini (ve external ID'yi) kullanır..
Neden bu cevap
Bu seçenek, en az ayrıcalık ve programatik erişim için en güvenli ve önerilen yöntemdir. Müşteri, yalnızca gerekli izinlere sahip bir IAM rolü oluşturarak yetkisiz erişimi sınırlar. Harici Kimlik (External ID) kullanmak, rolün yalnızca belirli bir istek bağlamında üstlenilmesini sağlayarak "şaşkın vekil" (confused deputy) sorununu önler ve güvenlik katmanı ekler. İş ortağı, kendi AWS kimlik bilgileriyle bu rolü üstlenir, böylece müşteri kendi kök veya IAM kullanıcı kimlik bilgilerini paylaşmak zorunda kalmaz. Diğer seçenekler neden yanlış: Müşterinin erişim anahtarlarını veya IAM kullanıcı kimlik bilgilerini paylaşmak, güvenlik açısından büyük riskler taşır ve en az ayrıcalık ilkesini ihlal eder. Bu kimlik bilgilerinin ele geçirilmesi durumunda, iş ortağının veya kötü niyetli bir aktörün müşteri hesabına tam erişimi olabilir. Harici Kimlik olmadan bir IAM rolü oluşturmak, rolün uygun olmayan bir bağlamda üstlenilmesi riskini taşır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez