AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司已经聘请了一个外部供应商来在公司的AWS账户中执行工作。供应商使用一个托管在供应商自己的AWS账户中的自动化工具。供应商没有访问公司AWS账户的IAM权限。解决方案架构师应该如何为供应商提供访问权限?
解析
这种情况下,最佳做法是使用IAM角色进行交叉账户访问。公司的AWS账户可以创建一个IAM角色,然后将该角色的信任关系配置为允许供应商的AWS账户的IAM角色扮演(AssumeRole)。这允许供应商的角色在访问公司的AWS资源时使用其自己的角色。公司可以为此IAM角色附加适当的IAM策略以限制供应商的权限,以确保仅允许他们需要的操作。 选项B中,创建一个IAM用户,需要管理用户的凭据,而且不如使用角色来确保安全。选项C中,将供应商的IAM用户添加到公司的IAM组中也需要管理供应商的凭据,而且不是最佳实践。选项D中,创建新的身份提供者通常用于联合身份提供商(例如,SAML身份提供商),而不适用于跨账户访问的情况。因此,选项A是最佳答案。
AI 解析
AWS IAM角色用于跨账户访问场景时,允许一个账户中的实体(如角色或用户)通过角色切换访问另一个账户的资源。根据AWS官方文档,正确做法是在本公司账户创建IAM角色,指定供应商账户ID为受信任实体,并为该角色附加所需权限策略。供应商在其账户中创建IAM实体(如角色),通过AssumeRole跨账户调用该角色。选项B、C涉及IAM用户和组,无法实现跨账户权限委派。选项D中的身份提供者适用于SAML/OIDC联合身份验证,与题干描述的AWS账户间直接交互不符。正确答案符合AWS跨账户角色设计模式。