Q8 — AWS SAA-C03 第12章
第 8/100 题 | ← 返回第12章
Q808.解决方案架构师正在为公司的 AWS 账户设计 AWS Identity and Access Management (IAM) 授权模型.该公司已指定五名特定员工拥有对 AWS 账户中的 AWS 服务和资源的完全访问权限.解决方案架构师为五名指定员工每人创建了一个 IAM 用户,并创建了一个 IAM 用户组.哪种解决方案可以满足这些要求?
- A. 将 AdministratorAccess 基于资源的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.
- B. 将基于系统管理员身份的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.
- C. 将 AdministratorAccess 基于身份的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中. ✓
- D. 将 SystemAdministrator 基于资源的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.
正确答案: C. 将 AdministratorAccess 基于身份的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.
解析
为了满足使用IAM用户组向5名指定员工授予对AWS账户中AWS服务和资源的完全访问权限的要求,推荐的解决方案是:C. 将 AdministratorAccess 基于身份的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.选项 C 提供了最合适的解决方案,用于向五名指定员工授予完全访问权限:\ 1. AdministratorAccess 策略是 AWS 托管策略,提供对账户中 AWS 服务和资源的完全管理访问权限.\ 2. 将 AdministratorAccess 基于身份的策略直接附加到 IAM 用户组可确保该组内的所有 IAM 用户继承该策略的权限.通过创建 IAM 用户组并向其附加基于 AdministratorAccess 身份的策略,解决方案架构师可以向指定员工授予完全访问权限,同时简化权限管理.这就是为什么其他选项不是最适合给定要求的原因:A. 将 AdministratorAccess 基于资源的策略附加到 IAM 用户组:基于资源的策略用于授予访问特定资源(例如 S3 存储桶或 Lambda 函数)的权限.它们不用于在账户级别授予对 AWS 服务和资源的管理访问权限.B. 将 SystemAdministrator 基于身份的策略附加到 IAM 用户组:SystemAdministrator 策略不是 AWS 托管策略,可能无法提供完全管理访问权限所需的必要级别的权限.D. 将 SystemAdministrator 基于资源的策略附加到 IAM 用户组:与选项 B 类似,SystemAdministrator 策略不是 AWS 托管策略,可能无法提供完全管理访问所需的权限.因此,使用 IAM 用户组向五名指定员工授予对 AWS 账户中 AWS 服务和资源的完全访问权限的建议解决方案是:C. 将 AdministratorAccess 基于身份的策略附加到 IAM 用户组.将五个指定员工 IAM 用户分别放入 IAM 用户组中.