Questão 26 — Certificação AWS Solutions Architect Associate SAA-C03

Uma empresa contratou um fornecedor externo para trabalhar na conta AWS da empresa. O fornecedor usa uma ferramenta automatizada que hospeda em sua própria conta da AWS. O fornecedor não tem acesso IAM à conta AWS da empresa. Um arquiteto de soluções precisa conceder acesso ao fornecedor. Qual solução atenderá a esses requisitos com MAIS segurança?
  • A. Crie uma função IAM na conta da empresa para delegar acesso à função IAM do fornecedor. Anexe as políticas do IAM apropriadas à nova função do IAM para conceder as permissões exigidas pelo fornecedor.
  • B. Crie um usuário do IAM na conta da empresa com uma senha. Anexe as políticas IAM apropriadas ao usuário IAM.
  • C. Crie um grupo IAM na conta da empresa. Adicione o usuário IAM da ferramenta automatizada do fornecedor da conta do fornecedor ao grupo IAM. Anexe políticas ao grupo.
  • D. Crie um novo provedor de identidade (IdP) do tipo de provedor conta AWS. Forneça o ID e o nome de usuário da conta AWS do fornecedor. Anexe políticas ao IdP.
Resposta correta: A

Explicação

Explicação: A maneira mais segura de conceder acesso à ferramenta de automação hospedada pela AWS de um fornecedor externo em uma conta da AWS da empresa é usar a suposição de função do IAM entre contas. A opção A segue o padrão AWS padrão: a empresa cria uma função IAM em sua própria conta que tem apenas as permissões que o fornecedor precisa, e a política de confiança da função permite que a função IAM do fornecedor (na conta AWS do fornecedor) a assuma. Essa abordagem evita a criação de credenciais de longa duração na conta da empresa e oferece suporte a privilégios mínimos, auditoria e revogação fácil. Com a assunção de função, o fornecedor continua a autenticar em sua própria conta da AWS e usa o AWS STS para obter credenciais temporárias ao acessar a conta da empresa. As credenciais temporárias reduzem a exposição em comparação com as chaves de acesso porque expiram automaticamente e podem ser limitadas pela duração da sessão, IDs externos (quando apropriado) e condições. A empresa mantém controle total sobre as permissões por meio da política de função, e o CloudTrail pode registrar eventos AssumeRole e atividades subsequentes da API para auditoria. A opção B é menos segura porque cria um usuário IAM na conta da empresa e normalmente exigiria o gerenciamento de credenciais de longa duração para a ferramenta do fornecedor, aumentando o risco de vazamento e sobrecarga operacional contínua. A opção C não é válida porque os usuários do IAM não são compartilhados entre contas; você não pode "adicionar" um usuário de outra conta a um grupo IAM da sua conta. A opção D está incorreta porque "conta AWS" não é um tipo típico de provedor de identidade IAM para essa finalidade; o acesso entre contas é feito por meio de políticas de confiança de função, e não pela criação de um IdP com um ID de conta e nome de usuário da AWS. Portanto, A é a solução mais segura porque usa credenciais de curta duração, impõe privilégios mínimos, centraliza o controle na conta da empresa e fornece forte auditabilidade sem emitir chaves de acesso permanentes.
Quer todas as 879 questões por R$ 198,00?