开发人员在账户 A 的 EC2 实例上部署了一个应用程序。该应用程序必须从账户 B 中现有的 Amazon Kinesis 数据流读取数据。需要执行哪些操作才能授予应用程序访问该数据流的权限?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 B 中创建一个 IAM 角色,该角色具有从 Kinesis 流读取数据的权限。, 向账户 B 中的角色添加信任策略,允许账户 A 中的实例配置文件角色代入该 IAM 角色。.
为什么这是答案
为了实现跨账户访问,需要在拥有资源的账户(账户 B)中创建一个 IAM 角色,并授予该角色读取 Kinesis 数据流的权限。同时,为了允许账户 A 中的 EC2 实例访问此角色,需要在账户 B 的 IAM 角色中配置信任策略,明确允许账户 A 中 EC2 实例的实例配置文件角色代入(assume)该 IAM 角色。这样,账户 A 的 EC2 实例就可以通过其实例配置文件角色代入账户 B 的 IAM 角色,从而获得读取 Kinesis 数据流的权限。 第一个选项不正确,因为直接向账户 A 的实例配置文件角色添加权限无法访问账户 B 的资源,除非账户 B 明确授权。第四个选项不正确,因为信任策略是定义谁可以代入角色,而不是授予资源访问权限。第五个选项不正确,Kinesis 数据流不支持基于资源的策略来授予跨账户访问权限,通常通过 IAM 角色实现。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡