Q45 — AWS SAA-C03 第15章

第 45/100 题 | ← 返回第15章

Q1145. 一家公司运营着一项在线照片共享服务,并将数据存储在 AWS 账户 A 的集中式 Amazon S3 存储桶中。该公司希望授予第二个 AWS 账户(账户 B)访问该集中式 S3 存储桶的权限。账户 B 归该公司所有。哪种解决方案可以满足这一要求?

正确答案: D. 创建一个存储桶策略,授予账户 B 访问账户 A 中集中式 S3 存储桶的权限,

解析

让我们分析一下要求和选项,以确定授予账户 B 访问账户 A 中集中式 Amazon S3 存储桶的最佳解决方案。关键要求:授予账户 B 访问账户 A 中 S3 存储桶的权限:该公司希望允许账户 B(其拥有)访问账户 A 中的 S3 存储桶。关键 AWS 概念:S3 存储桶策略:用于授予跨账户访问 S3 存储桶的权限。您可以指定另一个 AWS 账户(通过其账户 ID)并授予其权限(例如,s3:GetObject、s3:ListBucket)。跨账户 IAM 角色:授予跨账户访问权限的另一种方法,但问题中并未提及需要 IAM 角色(对于此用例,存储桶策略更简单)。S3 传输加速:用于加速远距离上传/下载,而不是授予跨账户访问权限。跨区域复制:用于在不同区域的 S3 存储桶之间复制数据,而不是用于授予访问权限。Amazon CloudFront:用于分发内容的 CDN,而不是用于授予跨账户访问权限(尽管它可以使用 S3 作为来源)。选项分析:选项A:启用 S3 传输加速:此功能用于通过 AWS 边缘站点加速远距离上传/下载。它不提供跨账户访问权限。结论:错误,因为它不符合要求。选项 B:启用跨区域复制:这将在不同区域的 S3 存储桶之间复制数据。它不授予跨账户访问权限。结论:不正确,因为不符合要求。选项C:使用 Amazon CloudFront 分发 S3 存储桶内容:CloudFront 可以分发 S3 内容,但通过签名 URL 授予访问权限并非跨账户访问机制。签名 URL 用于对特定对象的临时访问,而非授予整个账户访问权限。通过签名 URL 授予账户 B 访问权限:签名 URL 不用于跨账户访问(它们用于授予对特定对象的临时访问权限,通常授予公共用户)。结论:错误,因为它不提供跨账户访问。选项D:创建授予账户 B 权限的存储桶策略:这是正确的方法。您可以在账户 A 中创建一个 S3 存储桶策略,明确授予账户 B(通过其账户 ID)访问存储桶的权限(例如,s3:GetObject、s3:ListBucket)。存储桶策略示例:json{"版本": "2012-10-17",“陈述”: [{"效果": "允许",“委托人”:{“AWS”:“arn:aws:iam :: ACCOUNT_B_ID:root”},"Action": ["s3:GetObject", "s3:ListBucket"],“资源”:[“arn:aws:s3 ::: your-bucket-name / *”,“arn:aws:s3 ::: your-bucket-name”]}]}结论:这是正确的解决方案。为什么没有其他选择?答:S3 传输加速是为了提高速度,而不是跨账户访问。B:跨区域复制是为了数据复制,而不是访问。C:CloudFront + 签名 URL 不适用于跨账户访问(签名 URL 适用于临时公共访问)。最终答案:D 是正确答案。在账户 A 中创建存储桶策略,授予账户 B 访问 S3 存储桶的权限,是满足需求最简单、最直接的方法。答案:D