AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
一家全球性公司使用 AWS Control Tower,並擁有一個集中式的 DevOps 帳戶,其中包含部署到應用程式帳戶的 CI/CD 管道。集中式 DevOps 帳戶中的 CodeBuild 專案使用服務角色,並嘗試將應用程式部署到應用程式帳戶中的 EKS 叢集。當 CodeBuild 嘗試存取跨帳戶 EKS 叢集時,部署失敗並顯示 Unauthorized。哪項變更將修正授權錯誤?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在應用程式帳戶中,更新部署 IAM 角色信任策略以信任集中式 DevOps 帳戶 (允許 sts:AssumeRole),授予該角色 EKS 叢集所需的權限,並將叢集 aws-auth ConfigMap 中的角色映射到適當的 Kubernetes 系統權限。.
為什麼這是答案
正確答案描述了跨帳戶存取 EKS 叢集所需的正確步驟。CodeBuild 專案在集中式 DevOps 帳戶中執行,需要擔任應用程式帳戶中的 IAM 角色才能部署到 EKS 叢集。這需要應用程式帳戶中的 IAM 角色信任策略允許集中式 DevOps 帳戶擔任該角色(sts:AssumeRole)。此外,該角色必須具有必要的 EKS 權限。最後,為了讓 IAM 角色在 EKS 叢集內部具有權限,需要將其映射到 EKS 叢集中的 aws-auth ConfigMap 中的適當 Kubernetes 權限。
其他選項不正確。在集中式 DevOps 帳戶中變更信任策略是錯誤的方向,因為是應用程式帳戶中的資源需要被存取,而不是反過來。使用 sts:AssumeRoleWithSAML 不適用於這種機器對機器的跨帳戶存取情境。信任 AWS Control Tower 管理帳戶並不能解決 CodeBuild 專案需要存取特定應用程式帳戶中 EKS 叢集的問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡