账户 A 将 PII 存储在名为 PII 的 DynamoDB 表中。在账户 B 的 EC2 实例上运行的应用程序需要访问该表。在账户 A 中,创建了一个 IAM 角色 AccessPII,该角色具有 PII 表的权限,并且信任策略允许来自账户 B 的主体代入该角色。开发人员应在账户 B 中执行哪些步骤以使应用程序能够访问 PII 表?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 授予 EC2 实例角色代入账户 A 中的 AccessPII 角色的权限。, 让应用程序调用 AssumeRole API 以获取 AccessPII 角色的临时凭证,并使用这些凭证访问 PII 表。.
为什么这是答案
要实现跨账户访问,账户 B 中的 EC2 实例需要被授权代入账户 A 中的 AccessPII 角色。这通过修改 EC2 实例的角色策略来完成,使其包含 sts:AssumeRole 权限,允许其代入账户 A 中的 AccessPII 角色。一旦 EC2 实例的角色被授权代入,应用程序就可以通过调用 AWS STS 的 AssumeRole API 操作来获取 AccessPII 角色的临时安全凭证。应用程序随后使用这些临时凭证来访问账户 A 中的 PII DynamoDB 表。 选项“授予 EC2 实例角色直接访问账户 A 中 PII 表的权限”是错误的,因为跨账户直接授权不符合 AWS 推荐的最佳实践,且通常通过角色代入实现。选项“让应用程序直接使用 EC2 实例角色的凭证来访问 PII 表”是错误的,因为 EC2 实例的角色凭证只在账户 B 中有效,无法直接访问账户 A 的资源。选项“让应用程序调用 GetSessionToken 以获取临时凭证来访问 PII 表”是错误的,GetSessionToken 用于为 IAM 用户或根用户获取临时凭证,而不是用于跨账户角色代入。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡