AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
公司正在构建一个新功能,允许其服务监视客户AWS账户中的数据。新功能将调用客户账户中的AWS API来描述Amazon EC2实例并读取Amazon CloudWatch指标。 为了以最安全的方式获得对客户账户的访问权限,公司应该采取哪些步骤?
解析
选项A提到使用IAM角色,并要求客户在其账户中创建具有只读EC2和CloudWatch权限的角色。同时,角色信任策略指向公司的账户,允许公司安全地调用客户账户中的AWS API。这种方法提供了最安全且推荐的方式,避免了存储密钥或密码,同时限制了所需的权限。其他选项可能存在潜在的安全风险或管理复杂性。
AI 解析
AWS安全最佳实践强调使用IAM角色进行跨账户访问,避免长期凭证风险。IAM角色通过信任策略指定可信账户,提供临时安全令牌,相比IAM用户或Cognito更安全。选项A符合此模式,客户账户创建仅含必要只读权限的角色,信任公司账户。其他选项涉及长期密钥(C)、复杂令牌分发(B)或不适用服务(D),安全性不及A。《AWS Security Best Practices》和IAM文档推荐跨账户访问优先使用角色。