在多帳號的 AWS Organizations 環境中,解決方案架構師必須允許 Account A 中的 IAM 使用者擔任 Account B 中的角色。該環境已使用 SCP、資源型政策、身分型政策、信任政策和工作階段政策。需要哪些步驟組合?(選擇三個)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 確保附加到 Account A 的 SCP 允許 sts:AssumeRole 動作(或不拒絕該動作)。, 在 Account A 中的 IAM 使用者上新增身分型政策,允許對 Account B 中的角色 ARN 執行 sts:AssumeRole。, 更新 Account B 中目標角色的信任政策,使其信任 Account A 中的 IAM 使用者(或主體)來擔任該角色。.
為什麼這是答案
要讓 Account A 中的 IAM 使用者擔任 Account B 中的角色,需要三個關鍵步驟。首先,確保附加到 Account A 的服務控制策略 (SCP) 不會拒絕 sts:AssumeRole 動作,因為 SCP 會覆寫所有其他策略,如果拒絕,則無法擔任角色。其次,Account A 中的 IAM 使用者必須擁有一個身分型政策,明確允許他們對 Account B 中目標角色的 ARN 執行 sts:AssumeRole 動作。這是使用者發起擔任角色請求的必要權限。最後,Account B 中目標角色的信任政策必須更新,以信任來自 Account A 的 IAM 使用者(或其所屬的根帳號或組織)來擔任該角色。信任政策定義了誰可以擔任角色。 修改資源型政策不適用於跨帳號擔任角色,因為資源型政策通常用於控制對特定資源的存取,而不是擔任角色。在 Account B 中為 IAM 使用者新增身分型政策是錯誤的,因為權限應賦予 Account A 的使用者。設定工作階段政策並透過 GetSessionToken 傳遞不是擔任角色的基本要求,而是用於在擔任角色後進一步限制權限,並非必要步驟。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡