正確答案: 在每個開發人員帳戶中,建立一個授予唯讀 VPC 權限的 IAM policy,並將其附加到跨帳戶 IAM role;指示安全管理員從其帳戶擔任該 role。.
為什麼這是答案
正確答案是建立一個授予唯讀 VPC 權限的 IAM policy,並將其附加到跨帳戶 IAM role,然後讓安全管理員擔任該 role。這種方法最安全,因為它遵循最小權限原則,僅授予安全管理員所需的讀取權限,避免了不必要的寫入或管理權限。同時,使用跨帳戶 IAM role 消除了共享長期憑證的風險,因為安全管理員是從自己的帳戶安全地擔任該 role。
其他選項不正確的原因如下:
共享 IAM user 憑證不安全,因為這會創建長期憑證,難以管理且存在洩露風險。
授予完整 EC2 和 VPC 管理權限或管理員級別 VPC 權限違反最小權限原則,賦予了安全管理員超出其職責範圍的權限,增加了潛在的安全風險。