Orbit Media 使用 Azure AD 作為 AWS IAM Identity Center 的外部身分識別提供者。他們希望實作 ABAC,讓使用者只能存取與其 costCenter 相符的資源。要實現此目標,需要執行哪些「必要」動作?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 IAM Identity Center 中,將 Azure AD 的 costCenter 屬性映射到工作階段標籤,並啟用在 AWS 中將屬性作為工作階段標籤提供。, 在權限集中,包含使用 aws:PrincipalTag/costCenter 條件的 IAM 政策,以限制對具有相符標籤的資源的存取。.
為什麼這是答案
要實作 ABAC,首先需要在 IAM Identity Center 中將 Azure AD 的 costCenter 屬性映射為工作階段標籤,並啟用將這些屬性傳遞到 AWS。這使得來自外部身分識別提供者的使用者屬性可以在 AWS 存取控制決策中使用。接著,在權限集中包含一個 IAM 政策,該政策使用 aws:PrincipalTag/costCenter 條件,以確保使用者只能存取其 costCenter 標籤與資源標籤相符的資源。 將基於資源的政策附加到 IAM Identity Center 是不正確的,因為 IAM Identity Center 不支援基於資源的政策。在 AWS Organizations 中啟用全組織的 ABAC 並非必要步驟,且標籤傳播主要透過 IAM Identity Center 的屬性映射功能實現。在 Azure AD 中建立 SAML 1.1 宣告是不正確的,因為 AWS IAM Identity Center 支援 SAML 2.0,且版本並非限制屬性映射的唯一因素。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡