AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 764 / 1018 题单选题

一个开发团队正在与另一家公司合作创建一个集成产品。另一家公司需要访问包含在开发团队账户中的 Amazon Simple Queue Service(Amazon SQS)队列。另一家公司希望轮询队列,而不会放弃自己的账户权限。 解决方案架构师应该如何提供对 SQS 队列的访问?

  • A. 创建一个实例配置文件,为另一家公司提供对 SQS 队列的访问。
  • B. 创建一个 IAM 策略,为另一家公司提供对 SQS 队列的访问。
  • C. 创建一个 SQS 访问策略,为另一家公司提供对 SQS 队列的访问。
  • D. 创建一个 Amazon Simple Notification Service(Amazon SNS)访问策略,为另一家公司提供对 SQS 队列的访问。
第 764 / 1018 题正确答案 C
  • C. 创建一个 SQS 访问策略,为另一家公司提供对 SQS 队列的访问。

解析

为了使另一家公司能够访问 SQS 队列,但不必提供他们自己账户的权限,最佳做法是创建一个 SQS 访问策略。SQS 访问策略允许您定义哪些 AWS 账户或 IAM 用户可以执行哪些操作。通过创建一个适当配置的 SQS 访问策略,可以允许另一家公司的账户轮询队列,而不会给他们授予其他不必要的权限。

AI 解析

AWS资源访问策略中,SQS队列支持通过其自身的访问策略控制跨账户权限。AWS文档指出,SQS队列访问策略(Queue Policy)允许直接授权其他AWS账户访问特定队列。选项A的实例配置文件属于IAM角色,仅适用于同一账户内的EC2实例。选项B的IAM策略需附加到对方账户身份,但跨账户场景下需资源策略而非身份策略。选项D的SNS策略与SQS队列无直接关联。正确方式是在目标SQS队列策略中添加对方账户的访问权限,符合跨账户资源共享的最佳实践。