AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司的 GitHub Actions CI/CD 流水线目前使用 IAM 用户的长期密钥来调用 AWS。一个具有所需权限的现有 IAM 角色已经存在。安全团队现在禁止在流水线中使用长期密钥。哪种短期身份验证方法能以最少的操作开销满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 IAM 中为 GitHub 创建一个 IAM OpenID Connect (OIDC) 身份提供商。创建一个新的 IAM 角色,其信任策略允许来自 GitHub OIDC IdP 的 sts:AssumeRoleWithWebIdentity。更新 GitHub Actions 流水线以承担该角色。.
为什么这是答案
正确答案是使用 IAM OIDC 身份提供商。GitHub Actions 原生支持 OIDC,允许流水线直接向 AWS 请求临时凭证,而无需存储长期密钥。这通过在 IAM 中创建 OIDC IdP 并配置信任策略来允许 GitHub 的 OIDC 身份验证来完成,从而实现 sts:AssumeRoleWithWebIdentity。这是最少操作开销的方法,因为 GitHub Actions 本身就支持这种集成。
其他选项的缺点:
IAM SAML 2.0 IdP:虽然 SAML 也是一种联合身份验证方法,但 GitHub Actions 对 OIDC 有更直接和简化的支持,SAML 通常需要额外的配置或中间层。
Amazon Cognito 身份池:Cognito 主要用于面向用户的应用程序身份验证,而不是 CI/CD 流水线。它会引入不必要的复杂性和开销。
IAM Roles Anywhere:IAM Roles Anywhere 旨在用于本地服务器或非 AWS 环境,需要管理证书和信任锚,对于 GitHub Actions 来说过于复杂且不必要。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡