一家公司使用身份联合将用户认证到身份账户 (987654321987) 中,并在该账户中担任名为 IdentityRole 的 IAM 角色。然后,他们在目标 AWS 账户 (123456789123) 中担任名为 JobFunctionRole 的 IAM 角色来执行其职责。某个用户无法在目标账户中担任该角色。身份账户中的角色附加了一个 IAM 策略(未显示)。需要进行哪些更改才能允许用户在目标账户中担任相应的角色?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新目标账户中角色的信任策略,使其变为:.
为什么这是答案
用户无法在目标账户中担任角色,这意味着目标账户中的角色信任策略没有正确配置,不允许来自身份账户的 IdentityRole 担任它。信任策略定义了哪些主体(用户、角色或服务)可以担任该角色。因此,需要更新目标账户 (123456789123) 中 JobFunctionRole 的信任策略,以明确允许身份账户 (987654321987) 中的 IdentityRole 担任它。 其他选项不正确: 更新附加到身份账户中角色的 IAM 策略:此策略定义了 IdentityRole 可以执行的操作,而不是谁可以担任 JobFunctionRole。 更新身份账户中角色的信任策略:此策略定义了谁可以担任 IdentityRole,与担任 JobFunctionRole 无关。 更新附加到目标账户中角色的 IAM 策略:此策略定义了 JobFunctionRole 可以执行的操作,而不是谁可以担任它。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡