AmazonAWS Developer Associate DVA-C02 Certification
·CN
·更新于 28 Jul 2026
共享账户中的 Lambda 函数必须在多个开发账户中调用 ec2:DescribeInstances。为了遵循最小权限原则,应如何在账户之间配置权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个开发账户中创建一个具有 ec2:DescribeInstances 权限的 IAM 角色,设置信任策略允许共享账户代入该角色,并授予共享账户中 Lambda 的角色 iam:AssumeRole 权限以代入这些角色。.
为什么这是答案
正确答案通过跨账户角色实现最小权限原则。在每个开发账户中创建具有 ec2:DescribeInstances 权限的 IAM 角色,并配置信任策略允许共享账户的 Lambda 角色代入。然后,共享账户中的 Lambda 角色被授予 iam:AssumeRole 权限,以代入这些开发账户中的角色。这确保了 Lambda 仅在需要时,以最小的权限访问每个开发账户的资源,并且权限管理分散在各个拥有资源的账户中。
选项A不正确,因为它将 ec2:DescribeInstances 权限直接添加到共享账户中 Lambda 的执行角色,这将允许 Lambda 在所有开发账户中执行此操作,违反了最小权限原则,因为它没有限制到特定的开发账户。
选项C不正确,因为它在共享账户中创建角色并信任开发账户,但没有明确说明 Lambda 如何在开发账户中获得权限,且将权限集中在共享账户中。
选项D不不正确,因为它将 ec2:DescribeInstances 权限添加到共享账户中 Lambda 的执行角色,这与选项A类似,违反了最小权限原则。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡