某公司營運一套基礎設施監控服務。該公司正在建構一項新功能,讓服務能夠監控客戶 AWS 帳戶中的資料。這項新功能將呼叫客戶帳戶中的 AWS API,以描述 Amazon EC2 執行個體並讀取 Amazon CloudWatch 指標。該公司應如何以最安全的方式取得客戶帳戶的存取權限?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 確保客戶在其帳戶中建立一個 IAM role,該角色具有唯讀的 EC2 和 CloudWatch 權限,以及指向公司帳戶的信任策略。.
為什麼這是答案
正確答案是確保客戶在其帳戶中建立一個 IAM 角色,該角色具有唯讀的 EC2 和 CloudWatch 權限,以及指向公司帳戶的信任策略。這種方法利用 IAM 角色跨帳戶存取功能,允許公司帳戶中的實體(例如 EC2 執行個體或 IAM 使用者)擔任客戶帳戶中的角色。信任策略明確指定了哪些帳戶可以擔任此角色,從而提供了安全的存取機制,而無需共用長期憑證。當公司擔任此角色時,它會獲得臨時的安全憑證,進一步增強安全性。 其他選項不夠安全或不符合最佳實踐: 建立一個無伺服器 API 和權杖販賣機雖然可以提供臨時憑證,但要求客戶建立 IAM 角色並設定信任策略是更直接且 AWS 推薦的跨帳戶存取方式。 讓客戶建立 IAM 使用者並共用存取金鑰和私密金鑰會引入長期憑證,這增加了安全風險,因為這些憑證一旦洩露,可能會被無限期地濫用。 使用 Amazon Cognito 使用者並儲存其憑證不適用於機器對機器的跨帳戶存取,Cognito 主要用於使用者身分驗證,且儲存使用者名稱和密碼同樣存在安全風險。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡