AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·TW
·更新於 19 Jul 2026
一家零售公司擁有多個業務團隊,每個團隊都在 AWS Organizations 下管理自己的 AWS 帳戶。每個團隊都將產品庫存儲存在其帳戶中的 DynamoDB table 中。一個中央庫存報告應用程式在一個共享帳戶中運行,並且必須從所有團隊的 DynamoDB tables 中讀取項目。哪種身份驗證選項能最安全地滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個業務帳戶中,建立一個名為 BU_ROLE 的 IAM role,其 policy 授予對 DynamoDB table 的存取權限,並建立一個信任庫存應用程式帳戶中特定 role 的 trust policy。在庫存帳戶中,建立一個名為 APP_ROLE 的 role,該 role 可以呼叫 STS AssumeRole API。設定應用程式使用 APP_ROLE 並 cross-account assume BU_ROLE 來讀取 DynamoDB table。.
為什麼這是答案
正確答案透過跨帳戶 IAM 角色實現了最安全的身份驗證。每個業務帳戶中的 BUROLE 授予對其 DynamoDB 表格的讀取權限,並信任中央庫存帳戶中的特定角色 (APPROLE)。中央帳戶中的應用程式使用 APPROLE 呼叫 STS AssumeRole API,暫時獲得訪問業務帳戶 DynamoDB 表格所需的權限。這種方法遵循最小權限原則,避免了在應用程式中硬編碼憑證,並利用了 IAM 角色提供的臨時憑證,提高了安全性。
將 DynamoDB 與 Secrets Manager 整合並輪換 secret 雖然比硬編碼憑證好,但仍然需要在應用程式中管理和使用長期憑證,安全性不如 IAM 角色。在每個業務帳戶中建立 IAM user 並手動輪換 access key 是不安全的,因為長期憑證容易洩露,且手動輪換繁瑣。將 DynamoDB 與 ACM 整合是錯誤的,ACM 用於管理 SSL/TLS 憑證,而非 DynamoDB 的身份驗證。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡