Q21 — AWS SAA-C03 第12章
第 21/100 题 | ← 返回第12章
Q821.一家公司拥有一个包含参考数据集的 Amazon Elastic File System (Amazon EFS) 文件系统.该公司在 Amazon EC2 实例上有需要读取数据集的应用程序.但是,应用程序不得更改数据集.该公司希望使用 IAM 访问控制来防止应用程序修改或删除数据集.哪种解决方案可以满足这些要求?
- A. 从 EC2 实例中以只读模式挂载 EFS 文件系统.
- B. 为 EFS 文件系统创建资源策略,拒绝对附加到 EC2 实例的 IAM 角色执行 elasticfilesystem:ClientWrite 操作.
- C. 为 EFS 文件系统创建身份策略,拒绝对 EFS 文件系统执行 elasticfilesystem:ClientWrite 操作. ✓
- D. 为每个应用程序创建一个 EFS 访问点.使用可移植操作系统接口 (POSIX) 文件权限允许对根目录中的文件进行只读访问.
正确答案: C. 为 EFS 文件系统创建身份策略,拒绝对 EFS 文件系统执行 elasticfilesystem:ClientWrite 操作.
解析
通过为 EFS 文件系统创建拒绝 elasticfilesystem:ClientWrite 操作的身份策略,您可以阻止 EC2 实例上运行的应用程序修改或删除数据集.身份策略用于控制单个 IAM 用户或角色的访问.以只读模式挂载 EFS 文件系统(选项 A)可以防止应用程序修改数据集,但它无法提供与使用 IAM 访问控制策略相同级别的控制和安全性.不推荐为 EFS 文件系统创建资源策略(选项 B),因为资源策略用于控制文件系统级别的访问,并非旨在限制 IAM 角色或用户的操作.为每个具有 POSIX 文件权限的应用程序创建 EFS 访问点(选项 D)可以提供对根目录中文件的只读访问,但它不会阻止在文件系统级别对数据集进行修改.因此,选项 C(创建拒绝 EFS 文件系统上的 elasticfilesystem:ClientWrite 操作的身份策略)是防止应用程序在使用 IAM 访问控制时修改或删除数据集的适当解决方案.