AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家零售公司拥有多个业务。每个业务的IT团队都管理其自己的AWS帐户。每个团队帐户都是AWS组织中的一部分。每个团队都在其自己的AWS帐户中的Amazon DynamoDB表中监视其产品库存水平。 该公司正在将一个中央库存报告应用部署到共享的AWS帐户中。该应用必须能够从所有团队的DynamoDB表中读取项目。 哪种认证选项能够最安全地满足这些要求?
解析
选项 C 使用跨帐户角色(Cross-account roles)和AWS的STS(Security Token Service)进行角色的假定(Role assumption)。这使得中央库存应用能够以安全的方式访问其他团队的DynamoDB表,同时也实现了最小化权限原则。
AI 解析
IAM角色与跨账户访问权限配置。AWS安全最佳实践中,推荐使用IAM角色搭配STS的AssumeRole操作实现跨账户资源访问,避免长期凭证风险。选项C通过创建业务账户中的BU_ROLE并设置信任策略允许库存应用账户的APP_ROLE调用AssumeRole,从而获取临时安全令牌访问DynamoDB。选项A、B依赖长期密钥管理,增加安全风险;选项D的ACM不适用于DynamoDB身份验证。参考AWS IAM角色和跨账户访问文档。