一家使用 AWS Organizations 的公司需要為第三方 AWS 帳戶提供短期憑證,以供其存取組織中的帳戶,包括 AWS Management Console 和第三方 SaaS 應用程式存取。該解決方案必須強化信任,以防止兩個外部帳戶使用相同的憑證,並且需要最少的操作。哪種解決方案符合這些需求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為每個外部帳戶建立一個唯一的 IAM 角色。在信任策略中,新增一個使用 sts:ExternalId 條件金鑰的條件。.
為什麼這是答案
正確答案是為每個外部帳戶建立一個唯一的 IAM 角色,並在信任策略中新增一個使用 sts:ExternalId 條件金鑰的條件。這個方法透過要求外部帳戶在擔任角色時提供一個預期的唯一值,來強化信任關係,有效防止「困惑的代理人」問題,確保只有預期的第三方能使用該角色。它也符合提供短期憑證和最少操作的需求,因為每個外部帳戶都有其專屬角色和外部 ID。 其他選項不符合所有要求: 使用 bearer token 驗證不直接解決跨帳戶存取 AWS 資源或第三方 SaaS 應用程式的信任強化問題,且可能增加管理複雜性。 實作 AWS IAM Identity Center (AWS Single Sign-On) 雖然能簡化存取,但其主要用於管理組織內部使用者對多個帳戶的存取,而非強化第三方外部帳戶之間的信任,以防止憑證共用。 建立隨機的外部金鑰並儲存在 AWS Secrets Manager 中,雖然可以提供唯一性,但管理這些金鑰並確保其安全傳遞和使用會增加操作負擔,且不如 sts:ExternalId 在 IAM 信任策略中直接提供安全性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡