一家公司构建了一个应用程序,该应用程序使用 Amazon RDS、Amazon S3 和调用 AWS Lambda 的 S3 事件通知来处理敏感客户数据。该公司使用 AWS IAM Identity Center 来管理用户凭证。开发、测试和运维团队需要安全访问 Amazon RDS 和 Amazon S3,并遵循最小权限原则。哪种解决方案能够以最少的运维开销满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Identity Center 目录启用 IAM Identity Center。创建并配置对 Amazon RDS 和 Amazon S3 具有精细访问权限的权限集。将所有团队分配到具有特定访问权限的组中,并使用这些权限集。.
为什么这是答案
正确答案是使用 AWS IAM Identity Center。IAM Identity Center 旨在集中管理 AWS 账户和应用程序的访问权限,并支持精细权限。通过创建权限集并将其分配给 Identity Center 中的团队组,可以轻松实现最小权限原则,并大大降低运维开销。这种方法避免了为每个用户或团队手动创建和管理 IAM 角色和策略的复杂性。
其他选项的缺点:
为所有团队授予具有最小权限的 IAM 角色,并使用自定义 IAM 策略:虽然符合最小权限原则,但如果团队数量众多,管理自定义 IAM 策略会增加运维开销。
为所有团队中的每个成员创建单独的 IAM 用户:这会极大地增加管理复杂性,因为需要为每个用户管理凭证和权限,与集中管理的目标相悖。
使用 AWS Organizations 为每个团队创建单独的账户:虽然可以实现强大的隔离,但为每个团队创建单独的 AWS 账户会显著增加管理复杂性和运维开销,这对于本场景的需求来说可能过于复杂。