AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 502 / 1018 题单选题

公司正在构建一个新功能,允许其服务监视客户AWS账户中的数据。新功能将调用客户账户中的AWS API来描述Amazon EC2实例并读取Amazon CloudWatch指标。 为了以最安全的方式获得对客户账户的访问权限,公司应该采取哪些步骤?

  • A. 确保客户在其账户中创建一个带有只读EC2和CloudWatch权限以及信任策略指向公司账户的IAM角色。
  • B. 创建一个无服务器API来实现令牌分发机制,提供临时的AWS凭证,这些凭证拥有只读EC2和CloudWatch权限。
  • C. 确保客户在其账户中创建一个带有只读EC2和CloudWatch权限的IAM用户。加密并将客户访问密钥和秘密密钥存储在秘密管理系统中。
  • D. 确保客户在其账户中创建一个Amazon Cognito用户,使用具有只读EC2和CloudWatch权限的IAM角色。加密并将Amazon Cognito用户和密码存储在秘密管理系统中。
第 502 / 1018 题正确答案 A
  • A. 确保客户在其账户中创建一个带有只读EC2和CloudWatch权限以及信任策略指向公司账户的IAM角色。

解析

选项A提到使用IAM角色,并要求客户在其账户中创建具有只读EC2和CloudWatch权限的角色。同时,角色信任策略指向公司的账户,允许公司安全地调用客户账户中的AWS API。这种方法提供了最安全且推荐的方式,避免了存储密钥或密码,同时限制了所需的权限。其他选项可能存在潜在的安全风险或管理复杂性。

AI 解析

AWS安全最佳实践强调使用IAM角色进行跨账户访问,避免长期凭证风险。IAM角色通过信任策略指定可信账户,提供临时安全令牌,相比IAM用户或Cognito更安全。选项A符合此模式,客户账户创建仅含必要只读权限的角色,信任公司账户。其他选项涉及长期密钥(C)、复杂令牌分发(B)或不适用服务(D),安全性不及A。《AWS Security Best Practices》和IAM文档推荐跨账户访问优先使用角色。