正確答案: 在財務帳戶中,建立一個 IAM 角色,其中包含 IAM policy 條件以授予對特定 DynamoDB 屬性的細粒度存取權限。建立信任關係,以便行銷帳戶可以擔任該角色。在行銷帳戶中,建立一個可以擔任財務帳戶角色的 IAM 角色。.
為什麼這是答案
正確答案描述了跨帳戶存取的標準且安全的方法。在財務帳戶中建立一個 IAM 角色,其 IAM policy 包含條件,允許對 DynamoDB 表的特定屬性進行精細存取。此角色的信任策略配置為允許行銷帳戶擔任它。隨後,行銷帳戶中的 IAM 實體(例如使用者或角色)可以擔任此角色,從而獲得對財務帳戶中 DynamoDB 表的有限存取權限。
選項一不正確,因為 SCP 用於設定組織中帳戶的最大權限,而不是授予特定資源的存取權限。選項三不正確,因為雖然基於資源的策略可以提供精細存取,但它沒有提供跨帳戶存取的機制,且行銷帳戶中的角色無法直接存取。選項四不正確,因為 IAM 權限邊界用於設定 IAM 實體可以擁有的最大權限,而不是授予對特定資源的存取權限。