某公司有一个AWS Organizations结构,其中每个业务部门都有独立的账户。所有AWS CloudTrail日志都集中存储在顶级账户中的一个Amazon S3存储桶中,IT治理团队可以访问该存储桶。一位安全工程师在顶级账户中为每个业务部门账户创建了一个IAM角色,授予对该部门日志前缀的存储桶对象的只读访问权限。为了允许业务部门账户中的IAM用户读取其CloudTrail日志,每个业务部门账户中必须执行什么操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 向IAM用户附加一个策略,允许该用户代入在顶级账户中创建的角色。指定该角色的ARN。.
为什么这是答案
正确答案是向IAM用户附加一个策略,允许该用户代入在顶级账户中创建的角色。指定该角色的ARN。为了让业务部门账户中的IAM用户能够访问顶级账户中的资源(本例中是S3存储桶),最安全和推荐的方法是使用IAM角色代入(AssumeRole)。顶级账户中已经为每个业务部门创建了具有只读权限的角色。业务部门账户中的IAM用户需要一个策略,该策略明确允许他们调用sts:AssumeRole操作来代入顶级账户中的相应角色。一旦代入成功,用户将获得该角色的临时凭证,并可以使用这些凭证访问S3存储桶中的CloudTrail日志。 创建服务控制策略(SCP)是用于限制组织内账户权限的,而不是授予跨账户访问特定资源的权限。使用root用户代入角色不符合最小权限原则,且不推荐用于日常操作。共享IAM角色的凭证是严重的安全风险,因为凭证是静态的,一旦泄露将无法撤销,并且违反了AWS的安全最佳实践。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡