AWS SAA-C03 - Test de Práctica #6
Simulacro de nivel Arquitecto de Soluciones con escenarios complejos, optimización de costos y arquitecturas resilientes.
Una startup de tecnología médica (MedTech) almacena radiografías en un bucket de Amazon S3. Han contratado a una empresa de análisis externa (SaaS) que requiere acceso de solo lectura a este bucket para entrenar sus modelos de IA. La empresa externa proporcionará su propio ID de cuenta de AWS. ¿Cómo se puede asegurar el acceso de forma segura y auditable para terceros siguiendo estrictamente el PRINCIPIO DE MENOR PRIVILEGIO?
Categoría: Design Secure Architectures
Explicación
Desglose detallado de la respuesta correcta
Acceso cruzado entre cuentas y External ID
Para otorgar acceso a terceros (como un proveedor SaaS) a los recursos de AWS, la práctica recomendada es utilizar Roles de IAM (AssumeRole) en lugar de usuarios a largo plazo. Para prevenir la vulnerabilidad del "Diputado Confundido" (Confused Deputy), se debe exigir un 'External ID' en la política de confianza.
Por tanto, la respuesta correcta es: Crear un Rol de IAM en la cuenta de la startup con una Política de Confianza (Trust Policy) que permita a la cuenta externa asumirlo, exigiendo un External ID.
La opción que dice: Crear un Usuario de IAM... y generar claves de acceso es incorrecta porque el uso de credenciales a largo plazo (Access Keys) viola las mejores prácticas de seguridad, aumentando el riesgo de filtraciones.
La opción que dice: Configurar una Política de Bucket... basada en IP es incorrecta porque las direcciones IP pueden ser suplantadas (spoofed) o cambiar en entornos de nube dinámica, lo que hace que esta solución sea frágil y menos segura.
La opción que dice: Establecer una conexión de emparejamiento de VPC (VPC Peering)... es incorrecta porque el emparejamiento de VPC conecta redes privadas, pero S3 es un servicio público de AWS. Además, la conexión de red no reemplaza la necesidad de autorización IAM a nivel de API.