某公司有两个 AWS 账户:生产账户(Production)和开发账户(Development)。公司需要将代码更改从开发账户推送到生产账户。在 Alpha 阶段,只有开发账户中的两名高级开发人员需要访问生产账户。在 Beta 阶段,将有更多开发人员需要访问以进行测试。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在生产账户中创建一个 IAM 角色。定义一个信任策略,指定开发账户。允许开发人员承担该角色。.
为什么这是答案
在生产账户中创建 IAM 角色,并配置信任策略以允许开发账户承担此角色,是实现跨账户访问的最佳实践。这样,开发人员无需在生产账户中拥有独立的凭证,而是通过在开发账户中承担该角色来临时获得生产账户的权限。这符合最小权限原则,并简化了权限管理。 选项 A 不安全且难以管理,因为直接在每个账户中创建策略并分配给个人开发人员会增加管理复杂性,且不符合跨账户访问的最佳实践。选项 B 错误地将角色创建在开发账户中,而访问生产账户的权限应由生产账户控制。选项 D 尝试将 IAM 组作为信任策略中的主体,这是不正确的,信任策略的主体通常是账户 ID 或 IAM 用户/角色 ARN,而不是 IAM 组。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡