Q39 — AWS SAA-C03 第9章

第 39/40 题 | ← 返回第9章

Q599.一家零售公司拥有多项业务.每个企业的 IT 团队管理自己的 AWS 账户.每个团队账户都是 AWS Organizations 中组织的一部分.每个团队都在自己的 AWS 账户的 Amazon DynamoDB 表中监控其产品库存水平.该公司正在将中央库存报告应用程序部署到共享 AWS 帐户中.应用程序必须能够从所有团队的 DynamoDB 表中读取项目.哪种身份验证选项最安全地满足这些要求?

正确答案: C. 在每个企业账户中,创建一个名为 BU_ROLE 的 IAM 角色,该角色具有授予角色对 DynamoDB 表的访问权限的策略,以及信任库存应用程序账户中特定角色的信任策略.在库存帐户中,创建一个名为 APP_ROLE 的角色,该角色允许访问 STS AssumeRole API 操作.将应用程序配置为使用 APP_ROLE 并承担跨账户角色 BU_ROLE 来读取 DynamoDB 表.