一家咨询机构需要临时访问某公司的生产AWS账户以进行安全审计。多名顾问将需要访问权限。该机构拥有自己的AWS账户。该公司强制所有访问都必须使用MFA,并禁止使用长期凭证。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在公司的生产账户中创建一个IAM角色,该角色具有要求MFA并指定咨询机构的AWS账户作为主体的信任策略。将信任策略附加到该角色。.
为什么这是答案
在公司生产账户中创建IAM角色,并配置信任策略允许咨询机构的AWS账户担任此角色,是实现跨账户访问的最佳实践,同时满足了临时访问和禁止长期凭证的要求。该角色可以被配置为要求MFA,确保了安全性。咨询机构的顾问可以使用其自己的AWS账户凭证(已启用MFA)来担任此角色,无需在生产账户中创建任何长期用户或凭证。 其他选项不符合要求: 为每位顾问创建IAM用户和组,并在生产账户中启用MFA,会创建长期凭证,且管理复杂,不符合临时访问和禁止长期凭证的要求。 配置Amazon Cognito用于身份验证虽然可以实现MFA,但主要用于应用程序的用户管理,不适用于AWS账户的跨账户访问管理场景,且引入了不必要的复杂性。 在咨询机构的AWS账户中创建IAM角色,并指定公司生产账户作为主体,这种信任策略方向是错误的,无法实现咨询机构访问公司生产账户的目的。信任策略应在被访问账户中定义,允许访问者账户担任角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡