Q70 — AWS SAA-C03 第13章
第 70/100 题 | ← 返回第13章
Q970. 一家公司正在 VPC 中的 AWS 上部署新的 Web 应用程序.该应用程序需要对 Amazon DynamoDB 进行安全且受控的访问,以存储应用程序数据.该应用程序在 VPC 中多个可用区中的多个 Amazon EC2 实例上运行.该公司希望设计一种解决方案,让 EC2 实例能够安全地访问 DynamoDB 表,而无需遍历公共互联网.哪种解决方案能够以最少的开销满足这些要求?(选择两个.)
- A. 创建一个有权访问 DynamoDB 表的 IAM 角色.将该角色与 EC2 实例关联. ✓
- B. 将 IAM 用户访问密钥存储在 EC2 实例上的环境变量中.配置应用程序以使用访问密钥访问 DynamoDB.
- C. 使用 AWS Key Management Service (AWS KMS) 为 DynamoDB 启用静态加密.配置 EC2 实例以使用 AWS KMS 加密.
- D. 在 EC2 实例上配置应用程序以使用 AWS 安全令牌服务 (AWS STS) AssumeRole API 来承担授予 DynamoDB 表访问权限的 IAM 角色.
- E. 使用 DynamoDB 的 VPC 端点来允许 EC2 实例和 DynamoDB 之间的私有网络流量. ✓
正确答案: A. 创建一个有权访问 DynamoDB 表的 IAM 角色.将该角色与 EC2 实例关联., E. 使用 DynamoDB 的 VPC 端点来允许 EC2 实例和 DynamoDB 之间的私有网络流量.
解析
正确答案是:A.创建一个有权访问 DynamoDB 表的 IAM 角色.将该角色与 EC2 实例关联.E.使用 DynamoDB 的 VPC 端点来允许 EC2 实例和 DynamoDB 之间的私有网络流量.解释:A.创建一个有权访问 DynamoDB 表的 IAM 角色.将该角色与 EC2 实例关联.- 这是推荐的方法,因为它允许 EC2 实例访问 DynamoDB 表,而无需在实例上存储和管理凭证.- 通过将 IAM 角色与 EC2 实例关联,实例上运行的应用程序可以使用角色的权限访问 DynamoDB.B. 将 IAM 用户访问密钥存储在 EC2 实例上的环境变量中.配置应用程序以使用访问密钥访问 DynamoDB.- 这不是一个推荐的解决方案,因为它需要在 EC2 实例上管理和存储敏感凭据(访问密钥),这可能存在安全风险.C. 使用 AWS Key Management Service (AWS KMS) 为 DynamoDB 启用静态加密.配置 EC2 实例以使用 AWS KMS 加密.- 该解决方案解决了 DynamoDB 中静态数据的加密问题,但没有提供 EC2 实例安全访问 DynamoDB 的机制.D. 在 EC2 实例上配置应用程序以使用 AWS 安全令牌服务 (AWS STS) AssumeRole API 来承担授予 DynamoDB 表访问权限的 IAM 角色.- 这是一个有效的解决方案,因为它允许 EC2 实例暂时承担具有访问 DynamoDB 所需权限的 IAM 角色.- 但是,与选项 A 中的 IAM 角色方法相比,它的开销可能会稍微大一些,因为它需要对 AWS STS 服务进行额外的 API 调用.E.使用 DynamoDB 的 VPC 端点来允许 EC2 实例和 DynamoDB 之间的私有网络流量.- 这是解决方案的重要组成部分,因为它允许 EC2 实例通过私有网络连接访问 DynamoDB,而无需遍历公共互联网.- 这与选项 A 中的 IAM 角色方法相结合,为应用程序访问 DynamoDB 提供了安全且低开销的解决方案.总之,最好的两个解决方案是 A(IAM 角色)和 E(DynamoDB 的 VPC 端点),因为它们为 EC2 实例访问 DynamoDB 表提供了一种安全且低开销的方式.