AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某公司使用 AWS Organizations 和 Control Tower 进行治理,并使用 Transit Gateway 实现多账户 VPC 连接。应用程序团队在应用程序账户中部署了一个 Web 应用程序(Lambda + RDS)。DBA 团队在单独的 DBA 账户中集中管理数据库,并使用 DBA 账户中的 EC2 实例访问应用程序账户中的 RDS 实例。应用程序团队将数据库凭证存储在应用程序账户的 AWS Secrets Manager 中,目前通过手动方式与 DBA 团队共享密钥。密钥使用应用程序账户中默认的 AWS 管理型 Secrets Manager 密钥进行加密。设计一个解决方案,使 DBA 团队无需手动共享密钥即可访问数据库。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在应用程序账户中创建一个名为 DBA-Secret 的 IAM 角色,并授予其读取密钥的权限。在 DBA 账户中创建一个名为 DBA-Admin 的 IAM 角色,并允许 DBA-Admin 承担应用程序账户中的 DBA-Secret 角色。将 DBA-Admin 角色附加到 EC2 实例,以便 DBA 可以承担 DBA-Secret 并访问密钥。.
为什么这是答案
正确答案通过IAM角色跨账户访问实现了安全且无需手动共享密钥的方案。在应用程序账户中创建DBA-Secret角色,并授予其读取Secrets Manager密钥的权限。然后在DBA账户中创建DBA-Admin角色,并配置信任策略,允许其承担应用程序账户中的DBA-Secret角色。最后,将DBA-Admin角色附加到DBA账户的EC2实例上。这样,EC2实例就可以通过承担DBA-Secret角色来访问应用程序账户中的密钥,无需手动共享。
其他选项不正确的原因:
使用RAM共享Secrets Manager密钥是不可行的,Secrets Manager密钥不支持通过RAM共享。
在DBA账户中创建IAM角色并直接授予访问应用程序账户中密钥和KMS密钥的权限,需要应用程序账户的KMS密钥策略允许跨账户访问,但这种方式不如IAM角色承担更灵活和安全,且描述中KMS密钥策略的配置不完整。
SCP用于组织级别的权限控制,不能直接授权特定IAM角色访问Secrets Manager密钥,且SCP是限制性策略,而不是授权策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡