AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
FinchRide 正在推出一款移动应用程序,该应用程序必须允许未经身份验证的用户浏览 Amazon S3 中的公共内容,并允许经过身份验证的用户直接从客户端将个人偏好设置保存到 DynamoDB 表中。安全团队要求每个用户都具有最小权限,并且不在应用程序中传输长期凭证。解决方案架构师应该推荐哪种方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 Amazon Cognito 用户池进行注册/登录,并使用 Cognito 身份池将用户或访客身份交换为临时 AWS 凭证。为已验证和未经身份验证的身份配置 IAM 角色,并使用 IAM 策略条件(例如,${cognito-identity.amazonaws.com:sub})来限定每个身份的 S3/DynamoDB 访问权限。.
为什么这是答案
此选项是最佳解决方案,因为它利用了 Amazon Cognito 用户池进行用户管理和身份验证,并结合 Cognito 身份池为未经身份验证和已验证的用户提供临时、最小权限的 AWS 凭证。通过 IAM 策略条件(如 ${cognito-identity.amazonaws.com:sub}),可以确保每个用户只能访问其自己的 S3 和 DynamoDB 资源,从而满足最小权限原则。其他选项:仅使用 Cognito 用户池不提供直接获取 AWS 凭证的机制;API Gateway 方案增加了不必要的复杂性和成本,且未直接解决临时凭证和最小权限问题;直接调用 STS AssumeRoleWithWebIdentity 虽然可以获取凭证,但 Cognito 身份池是更集成、更简化的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡