AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
FinchRide 正在推出一個行動應用程式,該應用程式必須允許未經身份驗證的使用者瀏覽 Amazon S3 中的公開內容,並允許經過身份驗證的使用者直接從用戶端將個人偏好設定儲存到 DynamoDB 資料表中。安全團隊要求每個使用者都具備最小權限,且不允許在應用程式中傳送長期憑證。解決方案架構師應該推薦哪種方法?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 Amazon Cognito 使用者池進行註冊/登入,並使用 Cognito 身份池交換使用者或訪客身份以取得臨時 AWS 憑證。為已驗證和未驗證的身份設定 IAM 角色,並使用 IAM 政策條件(例如 ${cognito-identity.amazonaws.com:sub})來限制每個身份的 S3/DynamoDB 存取。.
為什麼這是答案
此方法正確,因為它利用 Amazon Cognito 的使用者池進行身份驗證和管理,並使用身份池為未經身份驗證和已驗證的使用者提供臨時 AWS 憑證。這符合最小權限原則,並避免在應用程式中儲存長期憑證。IAM 角色和政策條件(例如 ${cognito-identity.amazonaws.com:sub})確保每個使用者只能存取其被授權的 S3 和 DynamoDB 資源。
僅使用 Cognito 使用者池並透過 ID 權杖呼叫 AWS 服務不夠安全,因為 AWS 服務通常不直接信任 JWT 進行精細授權。建立帶有 Lambda 後端的 API Gateway REST API 會增加不必要的複雜性和成本,且 API 金鑰不足以提供精細的身份驗證和授權。直接從應用程式呼叫 STS AssumeRoleWithWebIdentity 雖然可行,但 Cognito 身份池提供了更整合且管理更簡便的解決方案,特別是在處理未經身份驗證的使用者和憑證輪換方面。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡