正確答案: 建立一個 IAM 角色,授予建立政策和角色所需的特定 IAM 權限,附加權限邊界以限制其範圍,並允許開發人員擔任該角色。.
為什麼這是答案
正確答案是建立一個 IAM 角色,授予建立政策和角色所需的特定 IAM 權限,附加權限邊界以限制其範圍,並允許開發人員擔任該角色。這是因為開發人員需要建立服務連結角色,這需要特定的 IAM 權限。透過建立一個具有這些精確權限的 IAM 角色,並附加一個權限邊界來限制其作用範圍,可以確保開發人員只能執行建立服務連結角色所需的操作,而不能執行其他操作。開發人員將擔任此角色來執行其任務。
其他選項不正確:
在 Organizations 管理帳戶中為開發人員建立 IAM 使用者並提供跨帳戶角色不符合最小權限原則,且增加了管理複雜性。開發人員應在開發帳戶中操作。
將 PowerUserAccess 附加到 IAM 群組會授予過多的權限,遠超出建立服務連結角色所需。
將 SCP 附加到開發帳戶以拒絕 iam: 操作會完全阻止開發人員建立服務連結角色,因為這會拒絕所有 IAM 相關操作。