AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
账户 A 拥有一个 S3 存储桶,其中包含业务合作伙伴账户 B 中的 IAM 用户 (User_DataProcessor) 必须访问的数据文件。公司必须采取哪些步骤才能使 User_DataProcessor 从账户 B 访问 S3 对象?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 A 中,添加一个存储桶策略,通过使用 ARN arn:aws:iam::AccountB:user/User_DataProcessor 作为主体,授予账户 B 中的 IAM 用户 s3:GetObject 和任何其他必要的 S3 操作权限。.
为什么这是答案
要实现跨账户访问 S3 存储桶,需要进行两方面的配置:资源所有者账户(账户 A)的存储桶策略和访问者账户(账户 B)的 IAM 策略。
正确的选项描述了账户 A 的存储桶策略配置。账户 A 必须在 S3 存储桶上添加一个存储桶策略,明确允许账户 B 中的特定 IAM 用户 (UserDataProcessor) 访问。这通过在策略中将 arn:aws:iam::AccountB:user/UserDataProcessor 指定为 Principal(主体)并授予 s3:GetObject 等必要权限来实现。这是授予跨账户访问的基础。
另一个正确选项(未提供)应是账户 B 中 UserDataProcessor 的 IAM 策略,该策略允许其执行 s3:GetObject 操作到账户 A 的存储桶。
其他选项不正确:
启用 CORS 与跨账户 IAM 访问无关,CORS 主要用于浏览器端跨域请求。
拒绝所有 S3 操作的 IAM 策略将阻止访问,而不是授予访问。