某公司有兩個 AWS 帳戶:帳戶 A 和帳戶 B。帳戶 A 提供一個 IAM 角色,供帳戶 B 中的使用者擔任,以便將敏感文件上傳到帳戶 A 中的 S3 儲存桶。新的要求規定,使用者只能在透過多重要素驗證 (MFA) 進行身份驗證後才能擔任該角色。請問,要滿足這項要求,風險最低、工作量最少的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 aws:MultiFactorAuthPresent 條件新增至角色的信任策略 (trust policy)。.
為什麼這是答案
正確答案是將 aws:MultiFactorAuthPresent 條件新增至角色的信任策略。信任策略定義了誰可以擔任該 IAM 角色。透過在信任策略中加入此條件,您可以強制要求只有在透過 MFA 進行身份驗證後,帳戶 B 中的使用者才能擔任帳戶 A 中的角色。這是風險最低、工作量最少的方法,因為它直接在角色擔任層級實施了 MFA 要求。 將條件新增至角色的權限策略是錯誤的,因為權限策略定義了角色擔任後可以執行什麼操作,而不是誰可以擔任角色。將條件新增至會話策略是錯誤的,因為會話策略是在擔任角色後進一步限制權限,而不是控制角色擔任本身。將條件新增至 S3 儲存桶策略是錯誤的,因為儲存桶策略控制對 S3 儲存桶的存取,而不是 IAM 角色的擔任。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡