SAP-C02 第 126 题
题目
一家 AWS 合作伙伴公司正在使用其名为 org1 的组织在 AWS Organizations 中构建服务。此服务要求合作伙伴公司能够访问客户账户中的 AWS 资源,该账户位于名为 org2 的单独组织中。公司必须使用 API 或命令行工具对客户帐户建立最低权限安全访问。允许 org1 访问 org2 中的资源的最安全方法是什么?
选项
A. 客户应向合作伙伴公司提供其 AWS 账户访问密钥以登录并执行所需的任务。
B. 客户应创建 IAM 用户并向 IAM 用户分配所需的权限。然后,客户应向合作伙伴公司提供凭据以登录并执行所需的任务。
C. 客户应创建 IAM 角色并将所需的权限分配给 IAM 角色。然后,合作伙伴公司在请求访问权限以执行所需任务时应使用 IAM 角色的 Amazon 资源名称 (ARN)。
D. 客户应创建 IAM 角色并将所需的权限分配给 IAM 角色。然后,在请求访问权限以执行所需任务时,合作伙伴公司应使用 IAM 角色的 Amazon 资源名称 (ARN),包括 IAM 角色信任策略中的外部 ID。
答案
D
解析
正确答案:D 解析: 题干关键点:安全控制、AWS Organizations 组织治理、核心服务:IAM, Organizations。 正确选项: D. 客户应创建 IAM 角色并将所需的权限分配给 IAM 角色。然后,在请求访问权限以执行所需任务时,合作伙伴公司应使用 IAM 角色的 Amazon 资源名称 (ARN),包括 IAM 角色信任策略中的外部 ID。 选择理由: 选项 D 的设计直接围绕题干限制展开,关键动作是 D. ...