解决方案架构师必须允许团队成员访问两个 AWS 账户(开发账户和生产账户)中的 S3 存储桶。团队成员已在开发账户中使用唯一的 IAM 用户,并属于一个具有权限的 IAM 组。解决方案架构师在生产账户中创建了一个 IAM 角色,该角色授予对生产 S3 存储桶的访问权限。哪种解决方案在遵循最小权限原则的同时满足了要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将开发账户添加为生产账户中角色信任策略的主体。.
为什么这是答案
正确答案是“将开发账户添加为生产账户中角色信任策略的主体”。通过在生产账户中创建一个 IAM 角色,并将其信任策略配置为允许开发账户承担此角色,团队成员可以使用其在开发账户中的现有 IAM 用户临时获得访问生产 S3 存储桶的权限。这遵循了最小权限原则,因为团队成员只在需要时才获得生产账户的访问权限,并且不需要在生产账户中创建新的 IAM 用户。 将 Administrator Access 策略附加到开发账户用户权限过大,不符合最小权限原则。关闭生产账户中 S3 存储桶上的 S3 Block Public Access 功能会使存储桶面临公共访问风险,不安全。在生产账户中为每个团队成员创建具有唯一凭证的用户会增加管理开销,并且不利用跨账户访问的优势。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡