一位解決方案架構師必須為使用 AWS CLI 將物件上傳到 S3 儲存桶的雲端工程師團隊強制執行 MFA。每位工程師都有一個 IAM 使用者、存取金鑰和一個虛擬 MFA 裝置。這些 IAM 使用者是名為 S3-access 的 IAM 群組的成員。Amazon S3 中的任何操作都必須要求 MFA。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將策略附加到 S3-access 群組,該策略會拒絕所有 S3 操作,除非存在 MFA。從 AWS STS 請求臨時憑證,並在使用者執行 Amazon S3 操作時使用的 CLI 設定檔中設定這些臨時憑證。.
為什麼這是答案
正確答案是將策略附加到 S3-access 群組,該策略會拒絕所有 S3 操作,除非存在 MFA,並從 AWS STS 請求臨時憑證。這是因為 AWS CLI 本身不直接支援 MFA 提示。為了強制執行 MFA,IAM 策略必須拒絕未經 MFA 驗證的請求。使用者必須透過 AWS STS 服務使用 aws sts get-session-token 命令,提供其 MFA 裝置的序號和 MFA 代碼來獲取臨時憑證。這些臨時憑證隨後用於配置 CLI,以便執行 S3 操作。 其他選項不正確的原因: 直接將策略附加到 S3 儲存桶無法讓 AWS CLI 提示 MFA 代碼,因為 CLI 不具備此功能。 更新 S3-access 群組的信任策略與此情境不符,因為信任策略用於定義誰可以擔任角色,而不是強制執行群組成員的 MFA。 僅將策略附加到 S3-access 群組以拒絕未經 MFA 的操作是不夠的,因為使用者仍然需要一種機制來提供 MFA 憑證以獲取授權的臨時憑證。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡