公司已將開發和生產工作負載遷移到新的 AWS Organization 中,並為開發和生產建立了單獨的成員帳戶。合併帳單連結到管理帳戶。解決方案架構師必須在管理帳戶中建立一個 IAM user,該使用者可以停止或終止兩個成員帳戶中的資源。哪種方法可以滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在管理帳戶中建立一個 IAM user。在每個成員帳戶中,建立授予最低權限的跨帳戶角色。透過配置角色的信任策略,授予管理帳戶中的 IAM user 擔任這些角色的權限。.
為什麼這是答案
正確答案是:在管理帳戶中建立一個 IAM user。在每個成員帳戶中,建立授予最低權限的跨帳戶角色。透過配置角色的信任策略,授予管理帳戶中的 IAM user 擔任這些角色的權限。 此方法符合 AWS 的最佳實踐,即使用跨帳戶角色進行權限委派。在管理帳戶中建立一個 IAM user,然後在每個成員帳戶中建立一個具有所需最低權限的 IAM 角色。這些角色的信任策略將允許管理帳戶中的 IAM user 擔任這些角色,從而獲得在成員帳戶中停止或終止資源的權限。 其他選項的錯誤原因: 在管理帳戶中建立跨帳戶角色,並在成員帳戶中配置角色:這不符合跨帳戶存取的標準模式,通常是從一個帳戶(管理帳戶)擔任另一個帳戶(成員帳戶)中的角色。 在每個成員帳戶中建立 IAM user:這會導致管理和維護多個 IAM user,增加了複雜性,且不符合集中管理的原則。 在每個成員帳戶中建立 IAM group,並將管理帳戶的 IAM user 新增到這些群組:IAM user 不能直接加入其他帳戶的 IAM group。跨帳戶存取應透過角色實現。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡