AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 869 / 1018 题单选题

一家公司有两个 AWS 账户:生产账户和开发账户。公司需要将开发账户中的代码更改推送到生产账户。在 alpha 阶段,只有开发团队中的两位高级开发人员需要访问生产账户。在 beta 阶段,更多的开发人员将需要访问以执行测试。哪种解决方案能够满足这些要求?

  • A. 在每个账户中使用 AWS 管理控制台创建两个策略文档。将策略分配给需要访问的开发人员。
  • B. 在开发账户中创建一个 IAM 角色。授予 IAM 角色访问生产账户的权限。允许开发人员假定该角色。
  • C. 在生产账户中创建一个 IAM 角色。定义一个信任策略,指定开发账户。允许开发人员假定该角色。
  • D. 在生产账户中创建一个 IAM 组。将该组添加为指定生产账户的信任策略的主体。将开发人员添加到该组中。
第 869 / 1018 题正确答案 C
  • C. 在生产账户中创建一个 IAM 角色。定义一个信任策略,指定开发账户。允许开发人员假定该角色。

解析

本题涉及AWS跨账户访问权限管理。最佳实践是在目标账户(生产账户)创建IAM角色,通过信任策略允许源账户(开发账户)中的特定实体(如用户或角色)代入该角色。选项C正确:在生产账户创建IAM角色,定义信任策略指定开发账户,允许开发人员代入角色。这满足了alpha阶段仅限部分人员访问,beta阶段可扩展为更多开发人员(通过开发账户的IAM策略控制谁可以代入角色)的需求,符合最小权限和集中管理的安全原则

AI 解析

本题考察跨账户访问的IAM权限设计核心逻辑。正确方案需在生产账户创建IAM角色并配置信任策略,将开发账户中的特定IAM组设为信任主体,通过动态调整组成员实现权限分层控制。IAM组机制能直接关联用户群体,在alpha阶段仅添加两名高级开发者,beta阶段扩展组成员即可满足测试需求,无需反复修改信任策略或角色权限,同时遵循最小权限原则。其他选项或涉及跨账户策略管理冗余(A)、权限主体指向错误(B/C),均无法实现基于组的动态权限扩展。