热点问题 | 专家解答:SAA-C03 考试中 IAM 考什么?


根据历年 SAA-C03 考试真题分析,IAM 身份访问管理是安全板块的核心考点,整体分值占比维持在 10% 至 13%,几乎每套试卷都会高频出题。该模块不涉及复杂代码编写,重点考核身份体系认知、权限判定逻辑、跨账号访问配置以及合规安全最佳实践,同时频繁与 EC2、S3、Lambda 等服务结合出题,是保障云上资源访问安全的基础必考内容。

考试首要核心考点围绕 IAM 基础实体划分与凭证管理展开,也是选择题高频考点。IAM 包含用户、用户组、角色三类核心实体,自然人运维人员对应 IAM 用户,可生成长期访问密钥用于 CLI、SDK 工具操作;用户组用于批量统一管控权限,仅能收纳用户,无法直接绑定云资源;IAM 角色专供 AWS 服务、跨账号主体以及外部联邦身份临时授权使用,不存在固定账号密码。凭证类型区分是易错重点,长期密钥存在泄露风险,生产环境优先使用 STS 服务生成临时凭证,有效时长灵活可控,安全性大幅提升。根账号作为账号最高权限主体,考试反复强调仅用于账单核对、MFA 绑定等基础操作,严禁日常业务使用,同时强制要求开启多因素认证,降低账号被盗风险。

第二大块高频考点为权限策略规则与访问授权场景判定。考试主要区分身份策略与资源策略两种形式,身份策略挂载在用户、组、角色之上,定义主体可执行的操作范围;S3、KMS、SNS 等资源支持绑定资源策略,直接限定外部账号的访问权限。权限判定遵循固定优先级,显式拒绝权限优先级最高,其次为未配置规则产生的隐式拒绝,多条允许权限相互叠加生效。权限边界功能常作为考题陷阱出现,它仅能划定权限最大范围,无法主动授予操作权限。跨账号资源访问、企业 AD 联邦登录、第三方账号接入等场景,均需要搭配信任策略完成授权,也是架构类题目常考方向。

第三类考核内容聚焦安全规范与实操最佳实践,侧重实际业务落地判断。最小权限原则是贯穿所有考题的核心准则,仅为主体分配履职必需权限,杜绝超额授权。日常运维中禁止共享账号、禁止在程序代码内硬编码密钥,敏感配置统一存放至参数存储与密钥管理服务。同时 CloudTrail 可完整记录全部身份操作日志,用于权限审计与异常排查,IAM 访问分析工具能够检测公开访问风险。在服务联动场景中,EC2 实例依托实例配置文件绑定角色、Lambda 依靠执行角色调用其他资源,都是固定答题思路。整体来看,SAA-C03 对 IAM 的考查,核心检验考生搭建规范、可控、安全的云上权限体系,规避访问风险的综合架构设计能力。