您正在將現有的、短暫的非生產 AWS 環境轉換為 CloudFormation 模板。該環境包含一個 EC2 實例,其實例設定檔允許它擔任父帳戶中的角色。您在 CloudFormation 堆疊中重新建立了該角色(使用相同的角色名稱),並將堆疊部署到子帳戶中。之後,EC2 實例因權限不足而無法擔任父帳戶中的角色。您應該如何解決這個問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在父帳戶中,更新 EC2 實例必須擔任的角色的信任策略。驗證現有的信任聲明允許正確主體 ARN 的 sts:AssumeRole,然後儲存信任策略。.
為什麼這是答案
EC2 實例無法擔任父帳戶中的角色,是因為該角色的信任策略沒有明確允許子帳戶中的 EC2 實例服務主體執行 sts:AssumeRole 操作。即使角色名稱相同,重新建立角色也會產生新的 ARN。因此,您需要更新父帳戶中該角色的信任策略,以包含子帳戶中 EC2 實例的正確 ARN,使其能夠擔任該角色。 修改角色的信任策略,新增一個允許子帳戶根主體執行 sts:AssumeRole 動作的聲明,這會授予過多的權限,不符合最小權限原則,且無法解決 EC2 實例服務主體的問題。 更新 CloudFormation 堆疊並指定 CAPABILITYNAMEDIAM 或 CAPABILITYIAM 僅用於確認 CloudFormation 能夠建立或修改 IAM 資源,但無法解決信任策略的配置問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡