AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
在多账户的 AWS Organizations 环境中,解决方案架构师必须允许账户 A 中的 IAM 用户代入账户 B 中的角色。该环境已使用 SCP、基于资源的策略、基于身份的策略、信任策略和会话策略。需要哪些步骤组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保附加到账户 A 的 SCP 允许 sts:AssumeRole 操作(或不拒绝该操作)。, 向账户 A 中的 IAM 用户添加基于身份的策略,允许对账户 B 中的角色 ARN 执行 sts:AssumeRole 操作。, 更新账户 B 中目标角色的信任策略,使其信任账户 A 中的 IAM 用户(或主体)代入该角色。.
为什么这是答案
要实现跨账户角色代入,需要满足三个关键条件。首先,账户 A 的 SCP 必须允许 sts:AssumeRole 操作,或者至少不能明确拒绝此操作,因为 SCP 是组织层面的权限边界,任何被拒绝的操作都无法执行。其次,账户 A 中的 IAM 用户需要一个基于身份的策略,明确授予其对账户 B 中目标角色 ARN 执行 sts:AssumeRole 操作的权限,这定义了用户可以执行的操作。最后,账户 B 中目标角色的信任策略必须信任账户 A 中的 IAM 用户(或账户 A 本身),允许这些主体代入该角色,这是角色代入的最终授权。
修改基于资源的策略不适用于此场景,因为角色代入主要通过身份策略和信任策略控制。在账户 B 中为 IAM 用户添加基于身份的策略是错误的,因为代入操作是由账户 A 的用户发起的。会话策略是临时代入角色时附加的额外权限,并非实现基本跨账户代入的必需步骤。