AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 980 / 1018 题单选题

一家公司正在 AWS 上构建一个处理敏感客户数据的云应用程序。该应用程序使用 Amazon RDS 作为数据库,Amazon S3 作为对象存储,并使用 S3 事件通知调用 AWS Lambda 进行无服务器处理。公司使用 AWS IAM 身份中心来管理用户凭证。开发、测试和运营团队需要安全地访问 Amazon RDS 和 Amazon S3,同时确保敏感客户数据的机密性。解决方案必须符合最小权限原则。哪种解决方案在操作开销最小的情况下满足这些要求?

  • A. 使用具有最小权限的 IAM 角色来授予所有团队访问权限。根据团队职责,为每个团队分配带有自定义 IAM 策略的 IAM 角色,以定义对 Amazon RDS 和 S3 对象的特定权限。
  • B. 启用 IAM 身份中心并使用身份中心目录。创建和配置具有细粒度访问 Amazon RDS 和 Amazon S3 的权限集。将所有团队分配到具有特定权限集的组中。
  • C. 为所有团队的每个成员创建单独的 IAM 用户,并根据角色权限分配预定义的 RDS 和 S3 访问策略。实施 IAM 访问分析器进行定期凭证评估。
  • D. 使用 AWS Organizations 为每个团队创建单独的账户。实施跨账户 IAM 角色,遵循最小权限原则。根据团队角色和职责授予 RDS 和 S3 访问权限。
第 980 / 1018 题正确答案 B
  • B. 启用 IAM 身份中心并使用身份中心目录。创建和配置具有细粒度访问 Amazon RDS 和 Amazon S3 的权限集。将所有团队分配到具有特定权限集的组中。

解析

通过启用 IAM 身份中心(AWS IAM Identity Center),公司可以集中管理用户身份和访问权限。使用权限集(Permission Sets)可以轻松地配置和管理对 Amazon RDS 和 Amazon S3 的细粒度访问控制,从而确保满足最小权限原则。将团队分配到具有特定权限集的组中,可以自动为团队成员分配正确的权限,减少了管理开销。

AI 解析

这道题考察在AWS环境中如何通过IAM身份中心(原AWS SSO)实现最小权限原则,同时降低操作复杂性。根据AWS Security Best Practices和IAM Identity Center文档,权限集(Permission Sets)允许定义精细的访问策略模板,并分配给用户组,无需为每个用户单独配置。选项B通过权限集和组分配权限,避免了单独管理IAM用户(C)或跨账户角色(D)的复杂性,且直接利用现有的身份中心架构,符合题干中“操作开销最小”的要求。选项A使用IAM角色需手动分配自定义策略,管理成本较高。