SAP-C02 学习助手

SAP-C02 第 459 题

IAM Config

题目

一家公司正在使用 GitHub Actions 运行访问 AWS 上资源的 CI/CD 管道。该公司有一个 IAM 用户,该用户使用管道中的密钥向 AWS 进行身份验证。具有附加策略的现有 IAM 角色授予部署资源所需的权限。该公司的安全团队实施了一项新要求,即管道不能再使用长期密钥。解决方案架构师必须用短期解决方案替换密钥。哪种解决方案能够以最少的运营开销满足这些要求?

选项

A. 在 AWS Identity and Access Management (IAM) 中创建 IAM SAML 2.0 身份提供商 (IdP)。使用允许 sts:AssumeRole API 调用的适当信任策略创建新的 IAM 角色。将现有 IAM 策略附加到新的 IAM 角色。更新 GitHub 以对管道使用 SAML 身份验证。

B. 在 AWS Identity and Access Management (IAM) 中创建 IAM OpenID Connect (OIDC) 身份提供商 (IdP)。使用适当的信任策略创建新的 IAM 角色,以允许从 GitHub OIDC IdP 进行 sts:AssumeRoleWithWebIdentity API 调用。更新 GitHub 以承担管道的角色。

C. 创建 Amazon Cognito 身份池。配置身份验证提供程序以使用 GitHub。使用适当的信任策略创建新的 IAM 角色,以允许来自 GitHub 身份验证提供商的 sts:AssumeRoleWithWebIdentity API 调用。配置管道以使用 Cognito 作为其身份验证提供程序。

D. 创建 AWS 私有证书颁发机构的信任锚。生成客户端证书以与 AWS IAM Roles Anywhere 一起使用。使用允许 sts:AssumeRole API 调用的适当信任策略创建新的 IAM 角色。将现有 IAM 策略附加到新的 IAM 角色。配置管道以使用凭证辅助工具并引用客户端证书公钥来承担新的 IAM 角色。

答案

B

解析

正确答案:B 解析: 题干关键点:最低运维开销、安全控制、核心服务:IAM, Config。 正确选项: B. 在 AWS Identity and Access Management (IAM) 中创建 IAM OpenID Connect (OIDC) 身份提供商 (IdP)。使用适当的信任策略创建新的 IAM 角色,以允许从 GitHub OIDC IdP 进行 sts:AssumeRoleWithWebIdentity API ...

登录后查看完整解析