Q34 — AWS SAA-C03 第10章

第 34/100 题 | ← 返回第10章

Q634.一家公司使用多个供应商来分发存储在 Amazon S3 存储桶中的数字资产.该公司希望确保其供应商 AWS 帐户拥有下载这些 S3 存储桶中的对象所需的最低访问权限.哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: C. 创建跨账户 IAM 角色,并为 IAM 角色指定只读访问策略

解析

正确答案是C。创建跨账户 IAM 角色并为角色指定只读访问策略。让供应商的 AWS 账户使用该角色下载 S3 对象。 创建跨账户 IAM 角色是授予外部 AWS 账户最小权限访问的最佳实践。通过指定只读访问策略,可以确保供应商账户只能下载对象而不能修改或删除。这种方式运营开销最小,易于集中管理。 匿名访问(A)安全性不足,单独的用户策略(B)管理开销大,S3 存储桶策略加 IP 限制(D)不如 IAM 角色灵活。