AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
AWS 帳戶管理員將受管政策附加到 IAM 群組,要求每個使用者都必須使用多重要素驗證 (MFA) 進行身分驗證。啟用政策後,使用者回報他們無法使用 AWS CLI 執行 Amazon EC2 命令。管理員應如何在仍強制執行 MFA 的情況下解決此問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 指示使用者使用 --serial-number 和 --token-code MFA 參數執行 aws sts get-session-token 命令,然後將產生的臨時憑證用於 API/CLI 呼叫。.
為什麼這是答案
當 IAM 政策要求 MFA 時,CLI/API 呼叫需要額外的步驟來證明 MFA 已完成。aws sts get-session-token 命令允許使用者在提供 MFA 序列號和令牌代碼後獲取臨時憑證。這些臨時憑證隨後可用於後續的 CLI/API 呼叫,滿足 MFA 要求。
將 aws:MultiFactorAuthPresent 條件金鑰設定為 true 僅適用於 IAM 政策,但不直接解決 CLI 呼叫的 MFA 驗證機制。使用 SAML 2.0 實作聯合存取是另一種解決方案,但它涉及更複雜的設定,並且可能不適用於所有使用者。建立一個在角色信任政策中強制執行 MFA 的角色,並指示使用者執行 sts assume-role 也是一種方法,但 get-session-token 是直接為 IAM 使用者獲取帶有 MFA 的臨時憑證的更簡單方法。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡