AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
在一个多账户的 AWS Organization 中,销售账户将数 PB 的数据存储在一个使用 KMS 密钥加密的 S3 存储桶中。市场营销账户使用 Amazon QuickSight,需要访问销售账户的 S3 数据。市场营销账户已在其账户中创建了 QuickSight 服务角色。您必须提供安全的跨账户访问,同时将操作开销降至最低。哪种解决方案最佳?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在销售账户中创建一个 IAM 角色,授予对 S3 存储桶的访问权限。从市场营销账户中,承担该 IAM 角色以访问销售账户的 S3 存储桶。更新 QuickSight 角色以信任并使用销售账户中的新 IAM 角色。.
为什么这是答案
最佳解决方案是第四个选项。在销售账户中创建一个IAM角色,授予对S3存储桶的访问权限,并允许市场营销账户的QuickSight服务角色承担此角色。这样,QuickSight就能通过承担销售账户的角色来访问S3数据,实现安全的跨账户访问。对于KMS加密的数据,QuickSight角色在承担销售账户角色后,将继承其解密数据的权限,无需额外配置KMS授权,操作开销最低。
第一个选项通过S3复制创建了冗余数据副本,增加了存储成本和数据同步的复杂性,不符合“最低操作开销”的要求。
第二个选项使用SCP来授予S3访问权限是不正确的,SCP用于限制账户权限,不能用于授予权限。此外,AWS RAM无法直接共享KMS密钥用于跨账户解密,需要KMS密钥策略或授权。
第三个选项试图更新市场营销账户的S3存储桶策略来访问销售账户的S3,这是不可能的,S3存储桶策略只能控制其所在存储桶的访问。虽然KMS授权是正确的方向,但整体方案不完整且有误。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡