AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某公司的 CI/CD pipelines 在 GitHub Actions 中目前使用 IAM user 的長效密鑰來呼叫 AWS。現有的 IAM role 具有所需的權限。安全團隊現在禁止 pipelines 使用長效密鑰。哪種短效身份驗證方法能以最少的操作負擔滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 IAM 中為 GitHub 建立 IAM OpenID Connect (OIDC) 身份提供者。建立一個新的 IAM role,其信任策略允許來自 GitHub OIDC IdP 的 sts:AssumeRoleWithWebIdentity。更新 GitHub Actions pipeline 以 assume 該 role。.
為什麼這是答案
正確答案是建立 IAM OIDC 身份提供者。GitHub Actions 原生支援 OIDC,這允許其工作流程直接向 AWS 請求臨時憑證,而無需儲存任何長期憑證。透過在 IAM 中設定 GitHub 的 OIDC IdP 並建立一個信任此 IdP 的 IAM 角色,GitHub Actions 可以使用 sts:AssumeRoleWithWebIdentity 操作來取得短期憑證,從而滿足安全團隊的要求並將操作負擔降至最低。
其他選項不符合要求或操作負擔較大:
IAM SAML 2.0 IdP 雖然提供短期憑證,但 GitHub Actions 的整合不如 OIDC 流暢,需要額外的設定步驟。
Amazon Cognito 身份池主要用於行動和網頁應用程式,不適用於 CI/CD pipeline 的直接整合,會增加不必要的複雜性。
IAM Roles Anywhere 適用於在 AWS 外部的伺服器或裝置上運行應用程式,需要管理憑證和信任錨點,對於 GitHub Actions 來說過於複雜且不必要。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡