AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某 AWS 合作夥伴 (org1) 正在建構一項服務,該服務需要透過 API/CLI 存取屬於不同 AWS 組織 (org2) 的客戶帳戶中的資源。此存取必須遵循最小權限原則且以程式化方式進行。org1 存取 org2 資源最安全的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 客戶建立一個具有所需權限的 IAM role,並在該 role 的信任策略中包含一個 external ID。然後,合作夥伴在請求存取以執行任務時使用該 role 的 ARN (以及 external ID)。.
為什麼這是答案
正確答案是客戶建立一個具有所需權限的 IAM role,並在該 role 的信任策略中包含一個 external ID。然後,合作夥伴在請求存取以執行任務時使用該 role 的 ARN (以及 external ID)。
這是最安全的跨帳戶存取方法,因為它遵循最小權限原則,並透過 ExternalId 提供了額外的保護層。ExternalId 有助於防止「困惑的副手」問題,確保只有預期的合作夥伴才能承擔該角色。
其他選項不安全或不符合最佳實踐:
提供存取金鑰或 IAM 使用者憑證給合作夥伴會直接暴露敏感憑證,增加洩露風險,且難以撤銷或管理。
僅使用 IAM 角色 ARN 而不包含 ExternalId,雖然比直接共享憑證好,但仍可能受到「困惑的副手」攻擊,即惡意行為者可能誘騙合作夥伴服務在非預期的情況下承擔角色。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡