Q34 — AWS SAA-C03 第10章
第 34/100 题 | ← 返回第10章
Q634.一家公司使用多个供应商来分发存储在 Amazon S3 存储桶中的数字资产.该公司希望确保其供应商 AWS 帐户拥有下载这些 S3 存储桶中的对象所需的最低访问权限.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 设计一个桶策略,具有匿名读取权限和列出所有桶的权限
- B. 设计一个存储桶策略,为用户提供只读访问权限.指定 IAM 实体作为委托人
- C. 创建跨账户 IAM 角色,并为 IAM 角色指定只读访问策略 ✓
- D. 创建用户策略和供应商用户组,为供应商用户提供只读访问权限
正确答案: C. 创建跨账户 IAM 角色,并为 IAM 角色指定只读访问策略
解析
正确答案是C。创建跨账户 IAM 角色并为角色指定只读访问策略。让供应商的 AWS 账户使用该角色下载 S3 对象。 创建跨账户 IAM 角色是授予外部 AWS 账户最小权限访问的最佳实践。通过指定只读访问策略,可以确保供应商账户只能下载对象而不能修改或删除。这种方式运营开销最小,易于集中管理。 匿名访问(A)安全性不足,单独的用户策略(B)管理开销大,S3 存储桶策略加 IP 限制(D)不如 IAM 角色灵活。