AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某组织使用带有独立账户的AWS Organizations来管理财务和市场部门。财务团队的数据处理应用程序(在财务账户中)使用Lambda并将机密数据存储在DynamoDB表中。市场团队(在另一个账户中)必须只能访问该DynamoDB表的特定属性。解决方案架构师应如何为市场团队提供所需的有限访问权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在财务账户中,创建一个IAM角色,其中包含IAM策略条件以授予对特定DynamoDB属性的细粒度访问权限。建立信任关系,以便市场账户可以代入该角色。在市场账户中,创建一个可以代入财务账户角色的IAM角色。.
为什么这是答案
正确答案通过跨账户IAM角色和细粒度访问控制(FGAC)实现所需权限。在财务账户中创建IAM角色,其策略使用DynamoDB条件键限制对特定属性的访问,确保市场团队只能看到被授权的数据。然后,通过信任策略允许市场账户中的IAM角色代入财务账户的角色,从而安全地授予跨账户访问权限。
其他选项错误原因:
SCP用于限制账户的最大权限,不能授予细粒度访问,且无法直接授权跨账户访问特定资源属性。
基于资源的策略直接附加到DynamoDB表,但需要与IAM角色结合才能实现跨账户的细粒度访问控制,单独使用不完整。
IAM权限边界用于限制IAM实体的最大权限,而不是授予细粒度访问权限,且无法直接实现跨账户访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡