AmazonAmazon SysOps Administrator Associate SOA-C02 Certification·TW·更新於 2 Aug 2026
帳戶 A 中的 Lambda 函數必須從帳戶 B 中的 S3 儲存貯體讀取物件。SysOps 管理員將在這兩個帳戶中建立 IAM 角色以啟用此存取。哪種角色組態能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在帳戶 A 中,建立允許擔任帳戶 B 中角色的 Lambda 執行角色。在帳戶 B 中,建立 Lambda 函數可以擔任以存取 S3 儲存貯體的角色。.
為什麼這是答案
正確的配置是,在帳戶 A 中為 Lambda 函數建立一個執行角色,該角色具有允許其擔任(assume)帳戶 B 中角色的權限。同時,在帳戶 B 中建立一個角色,該角色被配置為允許帳戶 A 中的 Lambda 執行角色擔任,並且此角色擁有存取 S3 儲存貯體的必要權限。這種跨帳戶角色擔任(cross-account role assumption)是 AWS 推薦的安全方式,它允許資源在不同帳戶間安全地互動,而無需共享憑證。
其他選項不正確,因為它們未能正確地建立跨帳戶角色擔任的信任關係,或者將存取 S3 儲存貯體的權限錯誤地分配給了不應該直接擁有該權限的角色。例如,如果帳戶 A 中的 Lambda 執行角色直接獲得 S3 存取權限,則無法實現跨帳戶存取;如果帳戶 B 中的角色是 Lambda 執行角色,則其信任策略可能不允許帳戶 A 中的角色擔任。