Q16 — AWS SAA-C03 第12章
第 16/100 题 | ← 返回第12章
Q816.一家公司的开发人员希望通过一种安全的方式来获取该公司运行最新版本 Amazon Linux 的 Amazon EC2 实例的 SSH 访问权限.开发人员在公司办公室远程工作.该公司希望使用 AWS 服务作为解决方案的一部分. EC2 实例托管在 VPC 私有子网中,并通过部署在公有子网中的 NAT 网关访问 Internet.解决方案架构师应该如何做才能最经济有效地满足这些要求?
- A. 在与 EC2 实例相同的子网中创建堡垒主机.向开发人员授予 ec2:CreateVpnConnection IAM 权限.安装 EC2 Instance Connect 以便开发人员可以连接到 EC2 实例.
- B. 在公司网络和 VPC 之间创建 AWS Site-to-Site VPN 连接.当开发人员位于公司网络时,指导开发人员使用 Site-to-Site VPN 连接来访问 EC2 实例.指导开发人员建立另一个VPN连接,以便在远程工作时进行访问.
- C. 在 VP 的公有子网中创建堡垒主机,将堡垒主机的安全组和 SSH 密钥配置为仅允许来自开发人员. 公司和远程网络的连接和 SSH 身份验证.指导开发人员使用 SSH 通过堡垒主机连接来访问 EC2 实例.
- D. 将 AmazonSSMManagedInstanceCore IAM 策略附加到与 EC2 实例关联的 IAM 角色.指导开发人员使用 AWS Systems Manager 会话管理器访问 EC2 实例. ✓
正确答案: D. 将 AmazonSSMManagedInstanceCore IAM 策略附加到与 EC2 实例关联的 IAM 角色.指导开发人员使用 AWS Systems Manager 会话管理器访问 EC2 实例.
解析
AWS Systems Manager 会话管理器提供安全且可审核的实例管理,无需 SSH 密钥或打开入站端口.它允许您直接从 AWS 管理控制台. CLI 或开发工具包建立与 EC2 实例的安全 shell (SSH) 连接.通过将 AmazonSSMManagedInstanceCore IAM 策略附加到 EC2 实例,您可以为 Systems Manager 管理的实例提供必要的权限.该解决方案无需堡垒主机. VPN 连接或其他网络组件.它利用本机 AWS Systems Manager 服务提供对 EC2 实例的安全远程访问,使其成为一种经济高效的解决方案.