AWS 合作伙伴 (org1) 正在构建一项服务,该服务需要通过 API/CLI 访问属于不同 AWS 组织 (org2) 的客户账户中的资源。访问必须遵循最小权限原则,并且是编程访问。org1 访问 org2 资源的最安全方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 客户创建一个具有所需权限的 IAM 角色,并在该角色的信任策略中包含一个外部 ID。然后,合作伙伴在请求访问以执行任务时使用该角色的 ARN(和外部 ID)。.
为什么这是答案
正确答案是客户创建一个具有所需权限的 IAM 角色,并在该角色的信任策略中包含一个外部 ID。然后,合作伙伴在请求访问以执行任务时使用该角色的 ARN(和外部 ID)。这种方法最安全,因为它遵循最小权限原则,并且不需要共享长期凭证。客户(org2)创建 IAM 角色,定义了合作伙伴(org1)可以执行的操作,并通过信任策略限制了谁可以代入该角色。外部 ID 增加了额外的安全层,防止了混淆代理问题。 其他选项不安全: 客户将自己的 AWS 账户访问密钥提供给合作伙伴:这违反了最小权限原则,并共享了长期、高权限的凭证,极不安全。 客户创建一个具有所需权限的 IAM 用户,并将这些凭证交给合作伙伴:这仍然涉及共享长期凭证,且难以撤销或审计。 客户创建一个具有所需权限的 IAM 角色,合作伙伴在请求访问以执行任务时使用该 IAM 角色的 ARN:虽然比共享用户凭证好,但缺少外部 ID 提供的额外安全层,可能容易受到混淆代理攻击。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡