测验:认证与授权
调用云 API 时收到 AccessDenied。首先应该检查哪里?
- 重新签发凭据
- 网络设置
- 区域设置
- 附加到该主体的策略和资源策略
策略评估中,决定最终结果的正确优先级是什么?
- Allow 优先于 Deny
- 后附加的策略优先
- 管理员策略始终优先
- 显式 Deny > 显式 Allow > 默认拒绝
跨账户访问经常失败的原因是什么?
- 两个账户之间没有网络路径
- 请求主体与目标资源位于不同区域
- 身份策略和资源策略两侧都必须允许,但只配置了其中一侧
- 没有批准跨账户传输费用
角色(role)与用户(user)的核心区别是什么?
- 角色始终拥有比用户更强的权限
- 角色不能设置密码
- 角色一旦创建便无法删除
- 角色不绑定特定人员,而是由满足条件的主体临时承担
为什么在实际工作中区分 401 和 403 很重要?
- 因为需要修复的位置分别是凭据或策略
- 因为两种状态码的认证日志保留容量不同
- 因为两种状态码的响应延迟不同
- 因为审计规定要求区分状态码
“默认拒绝(default deny)”设计有什么好处?
- 减少策略评估步骤,提高 API 性能
- 权限只有在明确授予后才会出现,因此降低因疏忽而开放访问的风险
- 可以省略允许语句,使策略更短
- 降低策略存储和评估成本