AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
账户 A 在 EC2 实例上运行一个生产应用程序,该程序必须查询账户 B 中的 DynamoDB 表。授予账户 A 中的 EC2 实例访问账户 B 中表的权限,最安全的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 B 中,创建一个具有查询 DynamoDB 表权限的 IAM 角色。将账户 A 中 EC2 实例的 IAM 角色添加到新角色的信任策略中。然后允许账户 A 中的 EC2 实例角色对账户 B 中的该角色调用 sts:AssumeRole。.
为什么这是答案
此方法利用 IAM 角色和跨账户访问,是授予跨账户资源访问权限的最安全和推荐方式。在账户 B 中创建具有 DynamoDB 查询权限的角色,并将其信任策略配置为允许账户 A 的 EC2 实例角色承担此角色。账户 A 的 EC2 实例角色只需拥有 sts:AssumeRole 权限即可承担账户 B 的角色,从而获得对 DynamoDB 表的访问权限。
第一个选项不正确,因为它提到了允许 DynamoDB 服务主体 PassRole 到账户 B,这与EC2实例访问无关。第三个选项不正确,因为直接修改 DynamoDB 表的资源策略以允许来自另一个账户的 EC2 实例角色访问,虽然可能实现,但不如通过 IAM 角色承担更灵活和安全,且可能导致权限管理复杂。第四个选项不正确,因为将静态访问密钥嵌入应用程序是一种不安全的做法,存在密钥泄露的风险,并且难以管理和轮换。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡