AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一个公司已经聘请了一个外部供应商来在公司的AWS账户中执行工作。供应商使用的自动化工具托管在供应商拥有的一个AWS账户中。供应商没有IAM访问公司AWS账户的权限。公司需要授予供应商访问公司AWS账户的权限。 哪种解决方案将最安全地满足这些要求?
解析
在公司的账户中创建一个IAM角色,并委派访问权限给供应商的IAM角色,是最安全的解决方案。这样做可以确保供应商无法直接访问公司的账户,而且公司可以控制委派给供应商的权限。其他选项中的IAM用户和IAM组都需要公司直接管理,存在安全风险。
AI 解析
IAM跨账户访问的安全解决方案通常通过角色联合实现。AWS文档指出,跨账户访问时,使用IAM角色允许外部账户的实体通过担任角色获取临时凭证,避免共享长期凭证。选项A创建角色并指定信任策略允许供应商账户担任该角色,符合最小权限原则且无需管理用户凭证。选项B和D涉及创建用户可能导致凭证泄露风险。选项C无法跨账户直接添加用户到组。AWS安全最佳实践推荐使用角色而非用户进行跨账户访问。(来源:AWS Identity and Access Management文档)