AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一位解决方案架构师需要允许团队成员访问两个不同的AWS账户中的Amazon S3存储桶:一个开发账户和一个生产账户。团队目前可以通过使用分配给IAM组的唯一IAM用户在开发账户中访问S3存储桶,并拥有适当的权限。 解决方案架构师已经在生产账户中创建了一个IAM角色。该角色具有一个策略,授予对生产账户中的S3存储桶的访问权限。 在符合最小权限原则的情况下,哪种解决方案将满足这些要求?
解析
选项B建议将开发账户添加为生产账户中角色的信任策略的主体。这将允许开发账户的IAM用户假定生产账户中的角色,以获取对生产账户中的S3存储桶的访问权限。 选项A提到将Administrator Access策略附加到开发账户用户,但这会授予开发账户用户超出所需权限的权限,不符合最小权限原则。选项C提到关闭S3 Block Public Access功能,但这不涉及到让团队成员跨不同AWS账户访问S3存储桶。选项D提到在生产账户中为每个团队成员创建用户,但这会增加管理复杂性,而且不是最有效的解决方案。最佳选择是选项B,因为它保持了最小权限原则,同时允许跨不同账户的访问。
AI 解析
题目考查跨账户访问权限配置的核心机制。IAM角色信任策略需授权主体账户(开发账户)以建立跨账户访问,允许其用户通过AssumeRole操作获取临时凭证访问生产账户S3。此方法避免直接附加权限(A违反最小权限)、关闭安全防护(C风险高)或重复创建用户(D冗余),仅通过角色信任策略精确控制访问来源,确保权限最小化。