Q40 — AWS SAA-C03 第14章
第 40/100 题 | ← 返回第14章
Q1040.一家公司正在 AWS 上构建一个基于云的应用程序,用于处理敏感的客户数据.该应用程序使用 Amazon RDS 作为数据库,使用 Amazon S3 作为对象存储,并使用 S3 事件通知调用 AWS Lambda 进行无服务器处理.该公司使用 AWS IAM Identity Center 来管理用户凭证.开发、测试和运营团队需要安全访问 Amazon RDS 和 Amazon S3,同时确保敏感客户数据的机密性.该解决方案必须符合最小特权原则.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用具有最小权限的 IAM 角色授予所有团队访问权限.使用自定义 IAM 策略为每个团队分配 IAM 角色,根据团队职责定义 Amazon RDS 和 S3 对象访问的特定权限.
- B. 使用 Identity Center 目录启用 IAM Identity Center.创建并配置权限集,以细粒度访问 Amazon RDS 和 Amazon S3.将所有团队分配到具有权限集的特定访问权限的组. ✓
- C. 为所有团队中的每个成员创建具有基于角色的权限的单独 IAM 用户.根据用户需求为每个用户分配具有预定义 RDS 和 S3 访问策略的 IAM 角色.实施 IAM 访问分析器以进行定期凭证评估.
- D. 使用 AWS Organizations 为每个团队创建单独的账户.实施具有最小权限的跨账户 IAM 角色.根据团队角色和职责授予 RDS 和 S3 访问的特定权限.
正确答案: B. 使用 Identity Center 目录启用 IAM Identity Center.创建并配置权限集,以细粒度访问 Amazon RDS 和 Amazon S3.将所有团队分配到具有权限集的特定访问权限的组.
解析
为了满足提供对 Amazon RDS 和 Amazon S3 的安全访问的要求,同时确保敏感客户数据的机密性并遵守最小特权原则,最佳解决方案是:B. 使用身份中心目录启用 IAM 身份中心.创建并配置权限集,以细粒度访问 Amazon RDS 和 Amazon S3.将所有团队分配到具有权限集的特定访问权限的组.### 解释:\ 1. AWS IAM 身份中心:- IAM Identity Center 简化了跨 AWS 账户的用户身份和访问权限管理.它提供了一种集中式的方式来管理用户访问,而无需手动创建和管理单个 IAM 用户或角色.\ 2. 细粒度访问控制:- 通过创建权限集,您可以根据每个团队的需求定义 Amazon RDS 和 S3 的特定访问级别.这可确保每个团队仅具有执行其任务所需的权限,并遵守最小特权原则.\ 3. 运营开销:- 与管理单个 IAM 用户或角色相比,使用 IAM Identity Center 可显著降低运营开销.它可以自动执行用户配置和取消配置,并简化访问管理,从而更轻松地维护安全性和合规性.其他选项的评估:A. 使用具有最小权限的 IAM 角色授予所有团队访问权限:- 虽然这种方法可行,但它需要更多手动管理角色和策略.随着团队数量的增加,它可能会变得复杂,从而导致更高的运营开销.C. 为所有团队中的每个成员创建具有基于角色的权限的单独 IAM 用户:- 这种方法会带来大量管理开销,尤其是在用户生命周期管理(入职和离职)方面.它还增加了配置错误的风险,并且没有利用集中访问管理.D. 使用 AWS Organizations 为每个团队创建单独的账户:- 虽然这提供了强大的隔离,但它增加了管理多个帐户的复杂性和开销.此解决方案对于所述用例可能不是必需的,并且可能导致额外的管理负担.### 结论:选项 B 是管理 AWS 中敏感数据访问的最有效解决方案,同时可最大限度地减少运营开销并通过最小特权原则维护安全性.