某公司採用 AWS Organizations 架構,每個業務部門都有獨立的帳戶。所有 AWS CloudTrail 日誌都集中存放在頂層帳戶的 Amazon S3 儲存桶中,IT 治理團隊可以存取該儲存桶。一位安全工程師在頂層帳戶中為每個業務部門帳戶建立了一個 IAM 角色,授予對該部門日誌前綴的儲存桶物件的唯讀存取權限。要在每個業務部門帳戶中允許 IAM 使用者讀取其 CloudTrail 日誌,需要做什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將一個政策附加到 IAM 使用者,允許該使用者擔任在頂層帳戶中建立的角色。指定該角色的 ARN。.
為什麼這是答案
正確答案是將一個政策附加到 IAM 使用者,允許該使用者擔任在頂層帳戶中建立的角色。這種跨帳戶角色擔任 (cross-account role assumption) 是 AWS 中最安全且推薦的跨帳戶存取方式。業務部門帳戶中的 IAM 使用者會獲得一個政策,允許他們擔任頂層帳戶中為其部門日誌建立的 IAM 角色。擔任角色後,使用者將暫時獲得該角色所定義的權限,即唯讀存取其部門的 CloudTrail 日誌。 建立一個服務控制政策 (SCP) 授予頂層帳戶權限是錯誤的,因為 SCP 用於限制組織內帳戶的權限,而不是授予跨帳戶存取權限。使用業務部門帳戶的根使用者擔任角色是錯誤的,因為根使用者具有最高權限,不應日常使用,且此方法不符合最小權限原則。與業務部門帳戶中的 IAM 使用者共用頂層帳戶中 IAM 角色的憑證是錯誤的,因為共用憑證是嚴重的安全風險,違反了安全最佳實踐。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡