AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司运行着基础设施监控服务。该公司正在构建一项新功能,该功能将使服务能够监控客户 AWS 账户中的数据。新功能将调用客户账户中的 AWS API 来描述 Amazon EC2 实例并读取 Amazon CloudWatch 指标。公司应如何以最安全的方式获取对客户账户的访问权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保客户在其账户中创建一个 IAM 角色,该角色具有只读的 EC2 和 CloudWatch 权限,并具有指向公司账户的信任策略。.
为什么这是答案
正确答案是让客户在其账户中创建一个具有只读 EC2 和 CloudWatch 权限的 IAM 角色,并配置信任策略以允许公司账户代入此角色。这是最安全的跨账户访问方式,因为它利用了 AWS IAM 的角色代入机制,无需共享长期凭证。公司账户通过代入客户账户中的角色来获得临时凭证,从而访问客户资源。
其他选项不安全或不符合最佳实践:
创建令牌分发器虽然提供了临时凭证,但增加了复杂性,并且通常用于更复杂的身份联邦场景,而不是简单的跨账户访问。
让客户创建 IAM 用户并共享访问密钥和秘密密钥是极不安全的,因为长期凭证一旦泄露就会造成严重风险,且难以管理。
使用 Amazon Cognito 用户不适用于服务器到服务器的跨账户访问,它主要用于用户身份验证和授权。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡