AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
公司已将开发和生产工作负载迁移到新的 AWS Organization 中,并为开发和生产创建了单独的成员账户。整合账单已链接到管理账户。解决方案架构师必须在管理账户中创建一个 IAM 用户,该用户可以停止或终止两个成员账户中的资源。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在管理账户中创建一个 IAM 用户。在每个成员账户中,创建授予最小权限的跨账户角色。通过配置角色的信任策略,授予管理账户中的 IAM 用户代入这些角色的权限。.
为什么这是答案
正确答案描述了实现跨账户访问的最佳实践。在管理账户中创建 IAM 用户,并在每个成员账户中创建具有所需最小权限的跨账户角色。这些角色的信任策略配置为允许管理账户中的 IAM 用户代入(assume)它们。这样,管理账户的用户可以通过代入这些角色来管理成员账户的资源,同时遵循最小权限原则。
其他选项的错误之处在于:
选项一:在管理账户中创建跨账户角色并不能直接访问成员账户的资源。跨账户角色需要在目标账户中创建。
选项二:在每个成员账户中创建 IAM 用户会增加管理复杂性,并且不符合通过管理账户集中控制访问的最佳实践。
选项三:将管理账户的 IAM 用户添加到成员账户的 IAM 组中是不可能的,因为 IAM 用户和组是账户特定的。