Q73 — AWS SAA-C03 第11章
第 73/100 题 | ← 返回第11章
Q773.一家公司管理 AWS Organizations 中的 AWS 账户.为账户配置 AWS IAM Identity Center (AWS Single Sign-On) 和 AWS Control Tower.该公司希望管理所有帐户的多个用户权限.这些权限将由多个 IAM 用户使用,并且必须在开发人员和管理员团队之间分配.每个团队需要不同的权限.该公司想要一个包含两个团队都雇用的新用户的解决方案.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 在 IAM Identity Center 中为每个账户创建单独的用户.在 IAM Identity Center 中创建单独的开发人员和管理员组.将用户分配到适当的组.为每个组创建自定义 IAM 策略以设置细粒度的权限.
- B. 在 IAM Identity Center 中为每个账户创建单独的用户.在 IAM Identity Center 中创建单独的开发人员和管理员组.将用户分配到适当的组.根据需要将 AWS 托管 IAM 策略附加到每个用户以获得细粒度的权限.
- C. 在 IAM Identity Center 中创建个人用户.在 IAM Identity Center 中创建新的开发人员和管理员组.创建新的权限集,其中包括每个组的适当 IAM 策略.将新组分配给适当的帐户.将新权限集分配给新组.当雇用新用户时,将他们添加到适当的组中. ✓
- D. 在 IAM Identity Center 中创建个人用户.创建新的权限集,其中包括适合每个用户的 IAM 策略.将用户分配到适当的帐户.向特定账户内的用户授予额外的 IAM 权限.当雇用新用户时,将其添加到 IAM Identity Center 并将其分配给账户.
正确答案: C. 在 IAM Identity Center 中创建个人用户.在 IAM Identity Center 中创建新的开发人员和管理员组.创建新的权限集,其中包括每个组的适当 IAM 策略.将新组分配给适当的帐户.将新权限集分配给新组.当雇用新用户时,将他们添加到适当的组中.
解析
为了满足以最少的运营开销管理跨AWS账户的多个用户权限的要求,最合适的解决方案是:C. 在 IAM Identity Center 中创建个人用户.在 IAM Identity Center 中创建新的开发人员和管理员组.创建新的权限集,其中包括每个组的适当 IAM 策略.将新组分配给适当的帐户.将新权限集分配给新组.当雇用新用户时,将他们添加到适当的组中.选项 C 提供了可扩展且高效的解决方案,且运营开销最少:在 IAM Identity Center 中创建个人用户:通过在 IAM Identity Center (AWS Single Sign-On) 中创建个人用户,您可以集中管理多个账户的用户身份和访问权限.在 IAM Identity Center 中创建新的开发人员和管理员组:创建单独的开发人员和管理员组使您可以轻松地为每个团队分配适当的权限.创建新的权限集,其中包括每个组的适当 IAM 策略:IAM Identity Center 中的权限集允许您定义可分配给组的 IAM 策略集.通过为开发人员和管理员组创建单独的权限集,您可以定义和管理每个团队所需的权限.将新组分配给适当的帐户:将开发人员和管理员组分配给各自的帐户可确保团队能够访问适当的资源.将新权限集分配给新组:将权限集分配给开发人员和管理员组可确保团队拥有权限集中的策略定义的必要权限.当雇用新用户时,将他们添加到适当的组中:将新用户添加到适当的开发人员或管理员组允许他们继承该组权限集定义的权限,从而减少管理开销.这就是为什么其他选项不是最合适的选择:选项 A 建议在 IAM Identity Center 中创建个人用户以及单独的开发人员和管理员组.但是,它需要为每个组创建自定义 IAM 策略以设置细粒度的权限.管理每个组的单独策略可能会导致运营开销增加.选项 B 建议根据细粒度权限的需要将 AWS 托管 IAM 策略附加到每个用户.虽然它提供了一定程度的灵活性,但它需要管理多个 IAM 策略并将其附加到每个用户,这可能会导致管理工作量和复杂性增加.选项 D 建议为每个用户创建新的权限集并将其分配给适当的帐户.从特定账户内向用户授予额外的 IAM 权限可能会导致管理权限的方法分散且不太集中,从而导致更高的运营开销.因此,以最少的运营开销管理跨 AWS 账户的多个用户权限的最合适的解决方案是:C. 在 IAM Identity Center 中创建个人用户.在 IAM Identity Center 中创建新的开发人员和管理员组.创建新的权限集,其中包括每个组的适当 IAM 策略.将新组分配给适当的帐户.将新权限集分配给新组.当雇用新用户时,将他们添加到适当的组中.