一家公司使用 AWS Organizations 和 AWS IAM Identity Center (AWS Single Sign-On) 来管理跨多个 AWS 账户的访问。一位安全工程师在 IAM Identity Center 中创建了一个可重用的权限集,其中包含 AWS 托管策略和客户托管策略。尽管该工程师在管理账户中拥有完全管理权限,但将此权限集分配给有权访问多个账户的用户时失败了。工程师应如何解决分配失败问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保客户托管策略存在于将分配权限集的每个目标账户中,并且在每个账户中使用相同的策略名称和权限。.
为什么这是答案
当在 IAM Identity Center 中使用包含客户托管策略的权限集时,这些策略必须存在于权限集将要部署到的每个目标 AWS 账户中。如果缺少任何一个账户中的客户托管策略,或者策略名称或权限不一致,分配就会失败。因此,确保所有目标账户中都有同名且权限一致的客户托管策略是解决此问题的关键。 其他选项不正确: 分离策略并创建第二个权限集会增加管理复杂性,并不能解决客户托管策略在目标账户中不存在的问题。 审查策略冲突是良好实践,但通常不会导致分配失败,而是可能导致权限行为异常。 修改现有权限集并不能解决客户托管策略在目标账户中不存在的问题,而且可能不符合最小权限原则。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡