FinchRide, mobil uygulamasını piyasaya sürüyor. Bu uygulama, kimliği doğrulanmamış kullanıcıların Amazon S3'teki herkese açık içeriğe göz atmasına ve kimliği doğrulanmış kullanıcıların kişisel tercihlerini doğrudan istemciden bir DynamoDB tablosuna kaydetmesine olanak tanımalıdır. Güvenlik ekibi, uygulamada uzun süreli kimlik bilgileri göndermeden, kullanıcı başına en az ayrıcalık ilkesini zorunlu kılıyor. Çözüm Mimarı hangi yaklaşımı önermelidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Kaydolma/oturum açma için bir Amazon Cognito user pool ve kullanıcı veya misafir kimliklerini geçici AWS kimlik bilgileriyle değiştirmek için bir Cognito identity pool kullanın. Kimliği doğrulanmış ve kimliği doğrulanmamış kimlikler için IAM rolleri yapılandırın ve S3/DynamoDB erişimini kimlik başına kapsamlandırmak için IAM policy conditions (örneğin, ${cognito-identity.amazonaws.com:sub}) kullanın..
Neden bu cevap
Doğru seçenek, kimliği doğrulanmamış ve doğrulanmış kullanıcılar için geçici AWS kimlik bilgileri sağlamak üzere bir Cognito kimlik havuzu kullanır. Bu, uzun süreli kimlik bilgileri göndermeden en az ayrıcalık ilkesini uygular. IAM rolleri ve koşulları (örneğin, ${cognito-identity.amazonaws.com:sub}), S3 ve DynamoDB'ye ayrıntılı, kullanıcı başına erişim sağlar. Diğer seçenekler eksiktir veya en iyi uygulamaları takip etmez: Yalnızca bir Cognito kullanıcı havuzu kullanmak, doğrudan AWS hizmetlerine erişim için geçici kimlik bilgileri sağlamaz. API Gateway ve Lambda kullanmak, doğrudan istemci erişimi gereksinimini karşılamaz ve ek karmaşıklık getirir. STS AssumeRoleWithWebIdentity'ı doğrudan çağırmak, Cognito kimlik havuzunun sağladığı yönetim ve kolaylığı atlar.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez