Q39 — AWS SAA-C03 第9章
第 39/40 题 | ← 返回第9章
Q599.一家零售公司拥有多项业务.每个企业的 IT 团队管理自己的 AWS 账户.每个团队账户都是 AWS Organizations 中组织的一部分.每个团队都在自己的 AWS 账户的 Amazon DynamoDB 表中监控其产品库存水平.该公司正在将中央库存报告应用程序部署到共享 AWS 帐户中.应用程序必须能够从所有团队的 DynamoDB 表中读取项目.哪种身份验证选项最安全地满足这些要求?
- A. 在库存应用程序账户中将 DynamoDB 与 AWS Secrets Manager 集成.配置应用程序以使用 Secrets Manager 中的正确密钥来进行身份验证并读取 DynamoDB 表.每 30 天安排一次秘密轮换.
- B. 在每个企业账户中,创建一个具有编程访问权限的 IAM 用户.配置应用程序以使用正确的 IAM 用户访问密钥 ID 和秘密访问密钥来验证和读取 DynamoDB 表.每 30 天手动轮换一次 IAM 访问密钥.
- C. 在每个企业账户中,创建一个名为 BU_ROLE 的 IAM 角色,该角色具有授予角色对 DynamoDB 表的访问权限的策略,以及信任库存应用程序账户中特定角色的信任策略.在库存帐户中,创建一个名为 APP_ROLE 的角色,该角色允许访问 STS AssumeRole API 操作.将应用程序配置为使用 APP_ROLE 并承担跨账户角色 BU_ROLE 来读取 DynamoDB 表. ✓
- D. 将 DynamoDB 与 AWS Certificate Manager (ACM) 集成.生成身份证书以对 DynamoDB 进行身份验证.配置应用程序以使用正确的证书来验证和读取 DynamoDB 表.