AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
在一個多帳號的 AWS Organization 中,銷售帳號將 PB 級的資料儲存在一個使用 KMS 金鑰加密的 S3 儲存桶中。行銷帳號使用 Amazon QuickSight,需要存取銷售帳號的 S3 資料。行銷帳號已經在其帳號中建立了 QuickSight 服務角色。您必須以最少的操作負擔提供安全的跨帳號存取。哪種解決方案是最好的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在銷售帳號中建立一個 IAM 角色,授予 S3 儲存桶的存取權限。從行銷帳號中,假設該 IAM 角色以存取銷售帳號的 S3 儲存桶。更新 QuickSight 角色以信任並使用銷售帳號中的新 IAM 角色。.
為什麼這是答案
正確答案是透過在銷售帳號中建立一個 IAM 角色,授予 S3 儲存桶的存取權限,並讓行銷帳號中的 QuickSight 服務角色假設此角色來實現跨帳號存取。這種方法是 AWS 推薦的跨帳號存取模式,它提供了精細的權限控制,且操作負擔最小。QuickSight 服務角色將被更新以信任並使用銷售帳號中的新 IAM 角色,從而安全地存取加密的 S3 資料。
選項一涉及 S3 複製,會產生額外的儲存和資料傳輸成本,且無法直接解決 KMS 加密資料的存取問題。選項二的服務控制策略 (SCP) 用於組織層級的權限管理,不能直接授予 QuickSight 存取特定 S3 儲存桶的權限,且 AWS RAM 不用於分享 KMS 金鑰。選項三試圖更新行銷帳號中的 S3 儲存桶政策,但資料位於銷售帳號,且 KMS grant 雖然可以授予解密權限,但直接修改 QuickSight 服務角色的政策並在銷售帳號中建立 IAM 角色是更標準和安全的做法。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡