安全管理员需要在自己的 AWS 账户中拥有读取权限,以检查 AWS Organization 中多个开发人员 AWS 账户中的 VPC 配置。授予此访问权限最安全的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个开发人员账户中,创建一个授予只读 VPC 权限的 IAM 策略,并将其附加到跨账户 IAM 角色;指示安全管理员从其账户承担该角色。.
为什么这是答案
正确答案是:在每个开发人员账户中,创建一个授予只读 VPC 权限的 IAM 策略,并将其附加到跨账户 IAM 角色;指示安全管理员从其账户承担该角色。 解释: 此方法是最安全且符合 AWS 最佳实践的。 1. 跨账户 IAM 角色:允许安全管理员从其自己的 AWS 账户安全地访问其他开发人员账户,而无需在每个开发人员账户中创建单独的 IAM 用户或共享凭证。这消除了凭证泄露的风险。 2. 只读 VPC 权限:遵循最小权限原则。安全管理员只需要检查 VPC 配置,因此只读权限足以满足其需求,并限制了潜在的误操作或恶意行为。 错误选项分析: 共享用户凭证:直接共享 IAM 用户凭证是严重的安全风险,违背了最小权限和不共享凭证的原则。 授予完整 EC2 和 VPC 管理权限:权限过高,违反了最小权限原则,即使是跨账户角色,也应限制在所需权限范围内。 授予管理员级别 VPC 权限:虽然使用跨账户角色是正确的方向,但“管理员级别”权限通常包含写入和修改权限,超出了“检查”VPC 配置的需求,因此权限过高。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡