Q11 — AWS SAA-C03 第14章

第 11/100 题 | ← 返回第14章

Q1011. 一家公司正在使用 Amazon Elastic Kubernetes Service (Amazon EKS) 集群.该公司必须通过使用服务账户的 IAM 角色 (IRSA) 来确保 EKS 集群中的 Kubernetes 服务账户能够安全且精细地访问特定的 AWS 资源.哪种解决方案组合可以满足这些要求?(选择两个.)

正确答案: D. 定义包含必要权限的 IAM 角色.使用 IAM 角色的 Amazon 资源名称 (ARN) 注释 Kubernetes 服务账户., E. 在服务账户的 IAM 角色和 OpenID Connect (OIDC) 身份提供商之间建立信任关系.

解析

为了确保 Amazon EKS 集群中的 Kubernetes 服务账户使用服务账户的 IAM 角色 (IRSA) 对特定 AWS 资源具有安全、细粒度的访问,最佳解决方案组合是:D. 定义包含必要权限的 IAM 角色.使用 IAM 角色的 Amazon 资源名称 (ARN) 注释 Kubernetes 服务账户.E. 在服务账户的 IAM 角色和 OpenID Connect (OIDC) 身份提供商之间建立信任关系.每个步骤的解释:\ 1. D. 定义包含必要权限的 IAM 角色:- 此角色应定义 Kubernetes 服务账户所需的特定 AWS 权限.使用 IAM 角色的 ARN 注释服务账户允许 Kubernetes 在访问 AWS 资源时使用此角色,确保访问受到控制并特定于服务账户的需求.\ 2. E. 在 IAM 角色和 OpenID Connect (OIDC) 身份提供商之间建立信任关系:- 此步骤对于使服务账户能够承担 IAM 角色至关重要.通过配置信任关系,您可以允许 EKS 集群根据 OIDC 提供商对服务账户进行身份验证,该提供商在您创建 EKS 集群时会自动设置.这是 IRSA 功能的核心部分.其他选项的评估:A. 创建一个定义所需权限的 IAM 策略,并将该策略直接附加到 EKS 节点的 IAM 角色:- 不建议使用此方法,因为它将权限授予整个节点,而不是特定服务账户.这可能导致权限过多,并违反最小特权原则.B. 在 EKS 集群内实施网络策略:- 虽然网络策略可以控制 Pod 之间的流量,但它们不管理 IAM 权限或对 AWS 资源的访问.因此,它们与配置 IRSA 无关.C. 修改 EKS 集群的 IAM 角色以包含每个 Kubernetes 服务账户的权限:- 此方法与 IRSA 模型不一致,该模型允许通过与服务账户直接关联的 IAM 角色而不是 EKS 集群的 IAM 角色进行更精细的访问控制.### 结论:通过选择 D 和 E,您可以确保 EKS 集群中的 Kubernetes 服务账户通过服务账户的 IAM 角色对 AWS 资源进行安全、细粒度的访问,从而遵守安全和访问管理的最佳实践.