正确答案: 为部署工程师创建一个新的 IAM 用户,并将该 IAM 用户添加到附加了仅允许 AWS CloudFormation 操作的 IAM 策略的组中。, 为部署工程师创建一个 IAM 角色,以明确定义特定于 AWS CloudFormation 堆栈的权限,并使用该 IAM 角色启动堆栈。.
为什么这是答案
正确的做法是为部署工程师创建一个新的 IAM 用户,并将其添加到附加了仅允许 AWS CloudFormation 操作的 IAM 策略的组中,以及为部署工程师创建一个 IAM 角色,以明确定义特定于 AWS CloudFormation 堆栈的权限,并使用该 IAM 角色启动堆栈。这两种方法都遵循最小权限原则。第一种方法限制了用户只能执行 CloudFormation 操作,避免了不必要的权限。第二种方法通过 IAM 角色进一步细化了权限,确保角色只能访问其创建和管理的特定 CloudFormation 堆栈所需的资源。
让部署工程师使用 AWS 账户根用户凭证是极不安全的做法,因为根用户拥有账户的全部权限,违反了最小权限原则。为部署工程师创建一个新的 IAM 用户,并将其添加到附加了 PowerUsers 或 AdministratorAccess IAM 策略的组中,会赋予用户过多的权限,超出了仅执行 CloudFormation 操作的需要,同样违反了最小权限原则。