Bir çözümler mimarı, kullanıcıların AWS'ye erişmek için bir federe web portalı aracılığıyla kimlik doğrulaması yapabilmesi için şirketin şirket içi kimlik sağlayıcısı (IdP) ile SAML 2.0 federasyonunu uyguladı. Mimar portalı test ettiğinde, AWS'ye erişim başarılı oluyor, ancak test kullanıcıları aynı portal üzerinden AWS'ye erişemiyor. Mimar, federasyonun doğru yapılandırıldığından emin olmak için hangi öğeleri doğrulamalıdır? (Üç tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Federe kullanıcılar için IAM rollerinin, yapılandırılmış SAML sağlayıcısını principal olarak listeleyen güven politikalarına sahip olduğunu ve test kullanıcılarının IdP'de doğru şekilde temsil edildiğini (örneğin, eşlenmiş bir gruptan eksik olmadığını)., Web portalının, SAML sağlayıcısının doğru ARN'si, IAM rolünün ARN'si ve IdP'den gelen SAML assertion ile AWS STS AssumeRoleWithSAML'i çağırdığını., IdP'nin, kuruluştaki kullanıcıları veya grupları uygun izinlere sahip IAM rollerine doğru şekilde eşleyen SAML assertion'ları yayınladığını..
Neden bu cevap
Doğru yanıtlar, federasyonun işleyişi için kritik bileşenleri vurgulamaktadır. İlk olarak, IAM rollerinin güven politikaları, SAML sağlayıcısını güvenilir bir varlık olarak belirtmeli ve test kullanıcılarının IdP'de doğru gruplara veya özniteliklere sahip olduğundan emin olunmalıdır. Aksi takdirde, kullanıcılar rolü üstlenemez. İkincisi, web portalı, AWS STS AssumeRoleWithSAML API çağrısını doğru SAML sağlayıcı ARN'si, IAM rolü ARN'si ve IdP'den gelen SAML onayı ile yapmalıdır. Bu çağrı, federasyonun AWS tarafındaki kimlik doğrulama sürecinin temelidir. Üçüncüsü, IdP'nin, kullanıcıları veya grupları doğru IAM rollerine eşleyen SAML onayları yayınlaması gerekir. Bu eşleme, kullanıcının AWS'de hangi izinlere sahip olacağını belirler. Yanlış seçenekler: IAM kullanıcısının izin politikası: SAML federasyonunda doğrudan bir IAM kullanıcısı kullanılmaz; bunun yerine, kullanıcılar IdP aracılığıyla bir IAM rolü üstlenir. Şirket içi IdP'nin DNS ana bilgisayar adının VPC'lerden erişilebilir olması: Federasyon süreci genellikle kullanıcı tarayıcısı üzerinden gerçekleşir ve IdP'nin AWS VPC'lerinden doğrudan erişilebilir olması gerekmez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez