AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 779 / 1018 题单选题

一个公司已经聘请了一个外部供应商来在公司的AWS账户中执行工作。供应商使用的自动化工具托管在供应商拥有的一个AWS账户中。供应商没有IAM访问公司AWS账户的权限。公司需要授予供应商访问公司AWS账户的权限。 哪种解决方案将最安全地满足这些要求?

  • A. 在公司的账户中创建一个IAM角色,委派访问权限给供应商的IAM角色。附加适当的IAM策略到这个角色,以满足供应商所需的权限。
  • B. 在公司的账户中创建一个IAM用户,其密码符合密码复杂性要求。为用户附加适当的IAM策略,以满足供应商所需的权限。
  • C. 在公司的账户中创建一个IAM组。将供应商账户中的自动化工具的IAM用户添加到该组中。为该组附加适当的IAM策略,以满足供应商所需的权限。
  • D. 在公司的账户中创建一个IAM用户,具有允许供应商账户的权限边界。为用户附加适当的IAM策略,以满足供应商所需的权限。
第 779 / 1018 题正确答案 A
  • A. 在公司的账户中创建一个IAM角色,委派访问权限给供应商的IAM角色。附加适当的IAM策略到这个角色,以满足供应商所需的权限。

解析

在公司的账户中创建一个IAM角色,并委派访问权限给供应商的IAM角色,是最安全的解决方案。这样做可以确保供应商无法直接访问公司的账户,而且公司可以控制委派给供应商的权限。其他选项中的IAM用户和IAM组都需要公司直接管理,存在安全风险。

AI 解析

IAM跨账户访问的安全解决方案通常通过角色联合实现。AWS文档指出,跨账户访问时,使用IAM角色允许外部账户的实体通过担任角色获取临时凭证,避免共享长期凭证。选项A创建角色并指定信任策略允许供应商账户担任该角色,符合最小权限原则且无需管理用户凭证。选项B和D涉及创建用户可能导致凭证泄露风险。选项C无法跨账户直接添加用户到组。AWS安全最佳实践推荐使用角色而非用户进行跨账户访问。(来源:AWS Identity and Access Management文档)