Q66 — AWS SAA-C03 第15章
第 66/100 题 | ← 返回第15章
Q1166. 一家公司需要为一个短期项目提供一组承包商对其 AWS 资源的临时访问权限。这些承包商需要不同级别的 AWS 服务访问权限。项目结束后,公司需要撤销所有承包商的权限。哪种解决方案能够以最少的运营开销满足这些要求?
- A. 使用 AWS IAM 为每位承包商创建一个用户账户。将定义承包商访问级别的策略附加到用户账户。项目完成后,手动停用这些账户。
- B. 使用 AWS 安全令牌服务 (AWS STS) 为承包商生成临时凭证。根据预定义的角色为承包商提供访问权限。将访问权限设置为在项目完成后自动过期。 ✓
- C. 配置 AWS Config 规则以监控承包商的访问模式。使用 AWS Config 规则自动撤销未使用或过于宽松的权限。
- D. 使用 AWS CloudTrail 和自定义 Amazon EventBridge 触发器来审计承包商的操作。根据活动日志调整每个承包商的权限。
正确答案: B. 使用 AWS 安全令牌服务 (AWS STS) 为承包商生成临时凭证。根据预定义的角色为承包商提供访问权限。将访问权限设置为在项目完成后自动过期。
解析
为了满足公司提供具有不同权限级别的 AWS 资源临时访问权限并以最少的运营开销自动撤销访问权限的要求,最佳解决方案是:正确答案:BB. 使用 AWS 安全令牌服务 (AWS STS) 为承包商生成临时凭证。根据预定义的角色为承包商提供访问权限。将访问权限设置为在项目完成后自动过期。解释:AWS 安全令牌服务 (AWS STS):允许生成临时安全凭证(访问密钥 ID、秘密访问密钥和会话令牌),这些凭证在指定时间后过期。凭证与 IAM 角色关联,用于定义承包商的权限。非常适合授予临时访问权限,无需创建永久 IAM 用户。具有不同权限级别的预定义角色:您可以创建具有不同权限策略的多个 IAM 角色(例如 Contractor-ReadOnly、Contractor-Admin)。承包商承担这些角色是为了获得具有适当权限的临时凭证。自动到期:STS 生成的临时凭证会在可配置的时间(例如 1 小时、12 小时或 1 天)后过期。无需手动干预即可撤销访问权限——凭证过期后会自动撤销。最低运营开销:无需创建、管理或停用单个 IAM 用户账户。无需手动调整权限或进行审计(但仍建议进行监控)。为什么其他选项不正确:A. 使用 AWS IAM 为每个承包商创建一个用户账户。将定义承包商访问级别的策略附加到用户账户。项目完成后手动停用账户。这需要手动停用账户,会增加运营开销。创建和管理单个 IAM 用户非常繁琐,并且不可扩展临时访问。C. 配置 AWS Config 规则以监控承包商的访问模式。使用 AWS Config 规则自动撤销未使用或过于宽松的权限。AWS Config 用于监控和合规性,而不是用于管理临时访问。它无法自动撤销权限或生成临时凭证。D. 使用 AWS CloudTrail 和自定义 Amazon EventBridge 触发器来审核承包商的行为。根据活动日志调整每个承包商的权限。CloudTrail 和 EventBridge 用于审核和日志记录,而不是用于管理临时访问。根据日志调整权限是被动的,需要手动干预,会增加运营开销。关键要点:AWS STS 是实现基于角色的临时访问(具有自动过期功能)的最佳选择。IAM 角色允许定义不同的权限级别,而无需创建永久用户。其他选项(IAM 用户、AWS Config、CloudTrail)并非专为临时访问管理而设计。最终答案:B. 使用 AWS 安全令牌服务 (AWS STS) 为承包商生成临时凭证。根据预定义的角色为承包商提供访问权限。将访问权限设置为在项目完成后自动过期。