AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家零售公司拥有多个业务团队,每个团队都在 AWS Organizations 下管理自己的 AWS 账户。每个团队将其产品库存存储在其账户中的 DynamoDB 表中。一个中央库存报告应用程序在一个共享账户中运行,并且必须从所有团队的 DynamoDB 表中读取项目。哪种身份验证选项能最安全地满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个业务账户中,创建一个名为 BU_ROLE 的 IAM 角色,该角色具有授予 DynamoDB 表访问权限的策略以及信任库存应用程序账户中特定角色的信任策略。在库存账户中,创建一个名为 APP_ROLE 的角色,该角色可以调用 STS AssumeRole API。配置应用程序以使用 APP_ROLE 并承担跨账户的 BU_ROLE 来读取 DynamoDB 表。.
为什么这是答案
此选项通过跨账户 IAM 角色实现最安全的访问。每个业务账户中的 BUROLE 信任中央库存账户中的特定角色,允许其代入。中央账户中的 APPROLE 具有代入 BUROLE 的权限,使应用程序能够临时获得访问权限,而无需共享长期凭证。这种方法遵循最小权限原则,并消除了硬编码或手动轮换凭证的需要。
其他选项不安全或不适用:
Secrets Manager 适用于存储和轮换凭证,但直接使用它来存储其他账户的 DynamoDB 凭证不如 IAM 角色安全,因为它仍然涉及管理和分发凭证。
使用具有编程访问权限的 IAM 用户并手动轮换密钥是低效且不安全的,因为长期凭证更容易泄露。
ACM 用于管理 SSL/TLS 证书以加密通信,而不是用于 DynamoDB 的身份验证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡