AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司有两个 AWS 账户:生产账户和开发账户。公司需要将开发账户中的代码更改推送到生产账户。在 alpha 阶段,只有开发团队中的两位高级开发人员需要访问生产账户。在 beta 阶段,更多的开发人员将需要访问以执行测试。哪种解决方案能够满足这些要求?
解析
本题涉及AWS跨账户访问权限管理。最佳实践是在目标账户(生产账户)创建IAM角色,通过信任策略允许源账户(开发账户)中的特定实体(如用户或角色)代入该角色。选项C正确:在生产账户创建IAM角色,定义信任策略指定开发账户,允许开发人员代入角色。这满足了alpha阶段仅限部分人员访问,beta阶段可扩展为更多开发人员(通过开发账户的IAM策略控制谁可以代入角色)的需求,符合最小权限和集中管理的安全原则
AI 解析
本题考察跨账户访问的IAM权限设计核心逻辑。正确方案需在生产账户创建IAM角色并配置信任策略,将开发账户中的特定IAM组设为信任主体,通过动态调整组成员实现权限分层控制。IAM组机制能直接关联用户群体,在alpha阶段仅添加两名高级开发者,beta阶段扩展组成员即可满足测试需求,无需反复修改信任策略或角色权限,同时遵循最小权限原则。其他选项或涉及跨账户策略管理冗余(A)、权限主体指向错误(B/C),均无法实现基于组的动态权限扩展。