AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某公司使用 AWS Organizations 和 Control Tower 進行治理,並使用 Transit Gateway 進行多帳戶 VPC 連線。應用程式團隊在應用程式帳戶中部署了一個 Web 應用程式 (Lambda + RDS)。DBA 團隊在一個獨立的 DBA 帳戶中集中管理資料庫,並使用 DBA 帳戶中的 EC2 執行個體來存取應用程式帳戶中的 RDS 執行個體。應用程式團隊將資料庫憑證儲存在應用程式帳戶的 AWS Secrets Manager 中,目前以手動方式與 DBA 團隊共用密碼。密碼使用應用程式帳戶中預設的 AWS 受管 Secrets Manager 金鑰進行加密。設計一個解決方案,讓 DBA 團隊無需手動共用密碼即可存取資料庫。
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在應用程式帳戶中建立一個名為 DBA-Secret 的 IAM 角色,並授予其讀取密碼的權限。在 DBA 帳戶中建立一個名為 DBA-Admin 的 IAM 角色,並允許 DBA-Admin 擔任應用程式帳戶中的 DBA-Secret 角色。將 DBA-Admin 角色附加到 EC2 執行個體,以便 DBA 團隊可以擔任 DBA-Secret 並存取密碼。.
為什麼這是答案
正確答案透過 IAM 角色委派實現跨帳戶安全存取。在應用程式帳戶中建立一個具備 Secrets Manager 讀取權限的 IAM 角色 (DBA-Secret),並設定其信任策略,允許 DBA 帳戶中的特定角色 (DBA-Admin) 擔任。DBA 帳戶中的 EC2 執行個體被賦予 DBA-Admin 角色,該角色進而可以擔任應用程式帳戶的 DBA-Secret 角色,從而安全地讀取密碼,無需手動共享。
選項一不正確,因為 AWS Secrets Manager 密碼無法透過 RAM 直接共享。選項三不正確,雖然 KMS 金鑰政策可用於跨帳戶存取,但直接授予 DBA 帳戶角色存取應用程式帳戶密碼的權限,通常不如透過 IAM 角色委派來得安全和精細。選項四不正確,SCP 用於在組織層級限制權限,不能用於授予特定資源的存取權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡