账户在 AWS Organizations 下进行组织。账户 A 中的应用程序将环境变量存储为 AWS Systems Manager Parameter Store 中的参数。账户 B 中的新应用程序需要使用账户 A 中的这些相同参数,而无需将其复制到账户 B 中。哪种解决方案以最少的操作开销提供访问?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 A 中创建一个可假设的 IAM 角色,并授予该角色访问参数的权限;允许账户 B 假设该角色。.
为什么这是答案
正确答案是“在账户 A 中创建一个可假设的 IAM 角色,并授予该角色访问参数的权限;允许账户 B 假设该角色。” 这是因为 IAM 角色允许跨账户安全访问资源,而无需共享长期凭证。账户 B 中的应用程序可以代入账户 A 中定义的角色,从而获得读取参数存储参数的临时权限,从而最大限度地减少操作开销并提高安全性。 选项“让账户 B 中的应用程序使用账户 A 中具有读取参数权限的 IAM 用户的凭证”不安全,因为它涉及共享长期凭证,这增加了安全风险。 选项“使用 AWS Resource Access Manager (AWS RAM) 跨账户共享参数”不适用,因为 AWS RAM 主要用于共享资源,例如子网、路由表和许可证管理器配置,而不是 Systems Manager Parameter Store 参数。 选项“编写一个脚本,将参数值复制到一个两个账户都可以访问的私有 Amazon S3 存储桶中”会增加不必要的复杂性、操作开销以及数据同步和安全管理方面的挑战。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡