Q93 — AWS SAA-C03 第12章
第 93/100 题 | ← 返回第12章
Q893. 一家公司有两个 AWS 账户:生产账户和开发账户.该公司需要将开发账户中的代码更改推送到生产账户.在 alpha 阶段,开发团队中只有两名高级开发人员需要访问生产账户.在 beta 阶段,更多的开发人员将需要访问权限来执行测试.哪种解决方案可以满足这些要求?
- A. 使用每个账户中的 AWS 管理控制台创建两个策略文档.将策略分配给需要访问权限的开发人员.
- B. 在开发账户中创建一个 IAM 角色.授予 IAM 角色对生产账户的访问权限.让开发人员承担该角色.
- C. 在生产账户中创建一个 IAM 角色.定义指定开发账户的信任策略.允许开发人员承担该角色.
- D. 在生产账户中创建一个 IAM 组.在指定生产账户的信任策略中将该组添加为主体.将开发人员添加到该组中. ✓
正确答案: D. 在生产账户中创建一个 IAM 组.在指定生产账户的信任策略中将该组添加为主体.将开发人员添加到该组中.
解析
通过在生产账户中创建 IAM 组并将其作为委托人添加到指定生产账户的信任策略中,您可以控制对生产账户的访问.信任策略在同一账户内建立信任关系,允许 IAM 组承担角色或访问生产账户中的资源.在 alpha 阶段,开发团队中只有两名高级开发人员需要访问生产帐户.您可以将这些开发人员添加到 IAM 组,该组将拥有执行代码部署或访问生产账户中的资源所需的权限.在 Beta 阶段,当更多开发人员需要访问权限来执行测试时,您可以将他们添加到同一个 IAM 组中.这允许您通过简单地将开发人员添加到组中来扩展对生产帐户的访问.选项 A 建议在每个帐户中创建单独的策略文档,并将其分配给需要访问权限的各个开发人员.随着开发人员数量的增加,这种方法可能会变得管理起来很麻烦,并且无法提供可扩展的解决方案来管理不同阶段的访问.选项 B 建议在开发账户中创建 IAM 角色并授予其对生产账户的访问权限.虽然这种方法允许跨账户访问,但它没有满足在不同阶段限制访问的要求,也没有提供可扩展的访问管理方法.选项 C 建议在生产账户中创建 IAM 角色,并使用指定开发账户的信任策略.但是,此方法不符合根据不同阶段授予生产帐户访问权限的要求,也不符合提供管理访问权限的可扩展解决方案.综上所述,为了满足授予生产账户用于代码部署的访问权限、在 alpha 阶段限制访问权限、在 beta 阶段扩大访问权限的要求,在生产账户中创建 IAM 组并将其添加为信任中的委托人指定生产帐户的策略(选项 D)是适当的解决方案.