Q32 — AWS SAA-C03 第10章
第 32/100 题 | ← 返回第10章
Q632.解决方案架构师正在使用 AWS CloudFormation 模板来部署三层 Web 应用程序. Web 应用程序由 Web 层和应用程序层组成,用于在 Amazon DynamoDB 表中存储和检索用户数据. Web 和应用程序层托管在 Amazon EC2 实例上,数据库层不可公开访问.应用程序 EC2 实例需要访问 DynamoDB 表而不在模板中公开 API 凭证.解决方案架构师应该怎样做才能满足这些要求?
- A. 创建 IAM 角色来读取 DynamoDB 表.通过引用实例配置文件将角色与应用程序实例关联.
- B. 创建一个具有从 DynamoDB 表读取和写入所需权限的 IAM 角色.将角色添加到 EC2 实例配置文件,并将实例配置文件与应用程序实例关联 ✓
- C. 使用 AWS CloudFormation 模板中的参数部分从已创建的 IAM 用户获取用户输入访问权限和密钥,该用户具有从 DynamoDB 表读取和写入所需的权限
- D. 在 AWS CloudFomation 模板中创建一个 IAM 用户,该用户具有从 DynamoDB 表读取和写入所需的权限 使用 GetAtt 函数检索访问密钥和密钥,并通过用户数据将它们传递到应用程序实例
正确答案: B. 创建一个具有从 DynamoDB 表读取和写入所需权限的 IAM 角色.将角色添加到 EC2 实例配置文件,并将实例配置文件与应用程序实例关联
解析
正确答案是B。创建一个具有读写 DynamoDB 表所需权限的 IAM 角色。将角色添加到 EC2 实例配置文件并将实例配置文件与应用程序实例关联。 使用 IAM 角色和实例配置文件是向 EC2 实例授予 AWS 服务访问权限的最佳实践。这种方法不需要在 CloudFormation 模板中暴露 API 凭证,而是通过 IAM 角色自动提供临时安全凭证。 其他选项要么需要在模板中嵌入凭证,要么增加了不必要的复杂性。