某公司在 AWS Organizations 中有多个成员账户。安全团队需要使用在管理账户中运行的 AWS Lambda 函数,以编程方式列出所有成员账户中的每个 Amazon EC2 安全组及其入站/出站规则。IAM/信任关系的哪些组合将允许管理账户的 Lambda 从成员账户中检索此信息?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建信任关系,允许管理账户中的主体承担每个成员账户中的特定 IAM 角色。, 在每个成员账户中创建一个 IAM 角色,授予 AmazonEC2ReadOnlyAccess 托管策略。, 在管理账户中创建一个 IAM 角色,其策略允许对成员账户中 IAM 角色的 ARN 执行 sts:AssumeRole。.
为什么这是答案
要实现此目标,管理账户中的 Lambda 函数需要能够代入每个成员账户中的角色。选项B、C和E共同描述了这种跨账户访问的正确配置。 选项B是正确的,因为它描述了信任关系的关键部分:允许管理账户中的主体代入成员账户中的角色。这是跨账户访问的基础。 选项C是正确的,因为它指定了成员账户中所需角色的权限。AmazonEC2ReadOnlyAccess 托管策略提供了读取EC2安全组信息所需的最小权限。 选项E是正确的,因为它描述了管理账户中Lambda函数所使用的角色的权限。该策略必须允许对成员账户中角色的ARN执行sts:AssumeRole操作,才能成功代入。 选项A是错误的,因为它描述了相反的信任方向(成员账户代入管理账户),这不符合题目要求。 选项D是错误的,因为成员账户中的角色不应该允许代入管理账户中的角色来完成此任务。 选项F是错误的,因为管理账户中的角色需要代入成员账户中的角色来获取信息,而不是直接拥有AmazonEC2ReadOnlyAccess策略。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡