Q77 — AWS SAA-C03 第14章

第 77/100 题 | ← 返回第14章

Q1077. 一家公司希望提供一个在私有数据中心运行并可访问其 AWS 账户的第三方系统.该公司希望直接从第三方系统调用 AWS API.该公司有一个管理数字证书的现有流程.该公司不想使用 SAML 或 OpenID Connect (OIDC) 功能并且不想存储长期 AWS 凭证.哪种解决方案可以满足这些要求?

正确答案: D. 配置 AWS Identity and Access Management (IAM) 角色,以便在任何地方交换 X.509 证书以获得 AWS 凭证,从而与 AWS API 进行交互.

解析

为了满足允许私有数据中心中的第三方系统直接调用 AWS API 而无需使用 SAML、OpenID Connect (OIDC) 或存储长期 AWS 凭证的要求,我们应该根据其安全地验证第三方系统的能力来评估每个选项:A. 配置相互 TLS 以允许对通信通道的客户端和服务器端进行身份验证.相互 TLS (mTLS) 确保客户端和服务器使用数字证书相互验证身份.但是,AWS API 不支持直接使用 mTLS 进行身份验证.B. 配置 AWS 签名版本 4 以验证传入 AWS API 的 HTTPS 请求.AWS 签名版本 4 用于对 AWS API 的请求进行身份验证.但是,它通常涉及使用 AWS 凭证(访问密钥 ID 和秘密访问密钥)来签署请求,而公司并不想存储这些凭证.C. 配置 Kerberos 来交换可由 AWS API 验证的断言的票证.Kerberos 是一种网络身份验证协议,但 AWS API 不支持使用 Kerberos 票证进行身份验证.D. 配置 AWS 身份和访问管理 (IAM) 角色,以便在任何地方交换 X.509 证书以获得 AWS 凭证,从而与 AWS API 进行交互.IAM Roles Anywhere 允许第三方系统使用 X.509 证书从 AWS STS(安全令牌服务)请求临时 AWS 凭证.然后可以使用这些临时凭证通过 AWS 签名版本 4 对 AWS API 请求进行签名和身份验证.这满足了不存储长期 AWS 凭证的要求,并与公司现有的数字证书管理流程保持一致.结论:满足这些要求的正确解决方案是:D. 配置 AWS Identity and Access Management (IAM) 角色,以便在任何地方交换 X.509 证书以获得 AWS 凭证,从而与 AWS API 进行交互.该解决方案允许第三方系统使用通过 X.509 证书获得的临时凭证对 AWS API 进行安全地身份验证,并遵守公司的安全政策和偏好.