一位解決方案架構師使用公司內部部署的身份提供者 (IdP) 實作了 SAML 2.0 聯盟,因此使用者可以透過聯盟式 Web 入口網站驗證以存取 AWS。當架構師測試入口網站時,對 AWS 的存取成功,但測試使用者無法透過相同的入口網站存取 AWS。架構師應驗證哪些項目以確保聯盟設定正確?(選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 聯盟使用者的 IAM 角色具有信任政策,其中將設定的 SAML 供應商列為委託人,並且測試使用者在 IdP 中正確表示(例如,未從對應的群組中遺失)。, Web 入口網站使用正確的 SAML 供應商 ARN、IAM 角色 ARN 和來自 IdP 的 SAML 判斷提示呼叫 AWS STS AssumeRoleWithSAML。, IdP 發出 SAML 判斷提示,將組織中的使用者或群組正確對應到具有適當權限的 IAM 角色。.
為什麼這是答案
1. 聯盟使用者的 IAM 角色信任政策:此政策必須將設定的 SAML 供應商列為委託人,允許其擔任該角色。同時,測試使用者在 IdP 中必須正確表示,例如,屬於正確的群組,以便 IdP 發出適當的 SAML 判斷提示。 2. Web 入口網站呼叫 AWS STS AssumeRoleWithSAML:入口網站必須使用正確的 SAML 供應商 ARN、IAM 角色 ARN,並將 IdP 發出的 SAML 判斷提示傳遞給 AWS STS AssumeRoleWithSAML API 呼叫,這是建立聯盟會話的關鍵步驟。 3. IdP 發出的 SAML 判斷提示:IdP 必須正確地將組織中的使用者或群組對應到具有適當權限的 IAM 角色。如果 IdP 未發出正確的角色對應,即使 IAM 角色本身設定正確,使用者也無法擔任該角色。 IAM 使用者的權限政策與 SAML 聯盟無關,因為聯盟使用者不直接作為 IAM 使用者存取 AWS。內部部署 IdP 的 DNS 主機名稱可從 AWS 環境中的 VPC 存取通常不是問題,因為 SAML 聯盟是透過瀏覽器重定向完成的,AWS 不會直接連接到 IdP。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡