Q63 — AWS SAA-C03 第13章

第 63/100 题 | ← 返回第13章

Q963. 一家公司在 AWS Organizations 中的组织内运行应用程序。该公司将应用程序的运营支持外包。该公司需要在不影响安全性的情况下为外部支持工程师提供访问权限。外部支持工程师需要访问 AWS 管理控制台。外部支持工程师还需要操作系统访问在私有子网中运行 Amazon Linux 的公司 Amazon EC2 实例群。哪种解决方案最安全地满足这些要求?

正确答案: A. 确认所有实例上都安装了 AWS Systems Manager 代理(SSM 代理)。分配具有必要策略的实例配置文件以连接到 Systems Manager。使用 AWS IAM Identity Center 为外部支持工程师提供控制台访问权限。使用 Systems Manager 会话管理器分配所需的权限。

解析

最安全地满足这些要求的解决方案是:A. 确认所有实例上都安装了 AWS Systems Manager 代理(SSM 代理)。分配具有必要策略的实例配置文件以连接到 Systems Manager。使用 AWS IAM Identity Center 为外部支持工程师提供控制台访问权限。使用 Systems Manager Session Manager 分配所需的权限。说明:此解决方案利用 AWS Systems Manager Session Manager,它允许对 EC2 实例进行安全的交互式 shell 访问,而无需打开入站端口或管理 SSH 密钥。这大大减少了攻击面并消除了 SSH 密钥被盗用的风险。通过使用 AWS IAM Identity Center(以前称为 AWS SSO),公司可以集中管理外部支持工程师对 AWS 管理控制台的访问,确保根据最小特权原则授予访问权限。具有必要策略的实例配置文件可确保 EC2 实例具有与 Systems Manager 交互的正确权限,而不会暴露不必要的特权。此解决方案不需要外部支持工程师在每个 AWS 账户中都拥有 IAM 用户凭证,从而降低了凭证滥用或泄露的风险。其他选项具有重大的安全缺陷:B:向外部支持工程师提供每个 AWS 账户中的本地 IAM 用户凭证以进行控制台访问存在安全风险,因为它需要跨多个账户管理凭证。C:允许直接从外部支持工程师的 IP 地址范围进行 SSH 访问并提供 SSH 密钥对和 IAM 用户凭证,会使公司面临 SSH 密钥和凭证被盗的风险。D:虽然使用堡垒主机可以通过限制对 EC2 实例的直接访问来帮助减少攻击面,但它仍然需要管理 SSH 密钥和 IAM 用户凭证,这会带来安全风险。此外,堡垒主机本身也成为潜在的攻击点。