Q30 — AWS SAA-C03 第14章

第 30/100 题 | ← 返回第14章

Q1030. 一家公司想要创建一个 Amazon EMR 集群,供多个团队使用.该公司希望确保每个团队的大数据工作负载只能访问每个团队需要与之交互的 AWS 服务.该公司不希望工作负载能够访问集群底层 EC2 实例上的实例元数据服务版本 2 (IMDSv2).哪种解决方案可以满足这些要求?

正确答案: B. 创建 EMR 运行时角色.配置集群以使用运行时角色.使用运行时角色提交大数据工作负载.

解析

为了满足确保每个团队只能访问他们需要的 AWS 服务并防止访问 Amazon EMR 集群的底层 EC2 实例上的实例元数据服务版本 2 (IMDSv2) 的要求,最好的解决方案是:B. 创建 EMR 运行时角色.配置集群以使用运行时角色.使用运行时角色提交大数据工作负载.### 解释:\ 1. EMR 运行时角色:- EMR 运行时角色允许您为在 EMR 集群上运行的每个团队的作业指定细粒度的权限.每个团队都可以拥有自己的运行时角色,并具有访问特定 AWS 服务所需的权限,确保他们只能访问所需的资源.\ 2. 访问分离:- 通过使用运行时角色,您可以有效地管理作业级别的权限,从而提高安全性并确保遵守最小特权原则.\ 3. 控制 IMDS 访问:- 虽然运行时角色本身并不直接控制对实例元数据服务的访问,但您可以配置 EMR 集群和 IAM 角色,以尽量减少对实例元数据的依赖.但是,需要注意的是,EMR 集群仍然可以访问 IMDS;控制 IMDS 本身的使用可能需要额外的 IAM 策略或配置.其他选项的评估:A. 为团队需要的每个 AWS 服务配置接口 VPC 端点:- 虽然此选项允许安全访问 AWS 服务,但它不提供控制团队特定权限或限制对 IMDSv2 的访问的方法.C. 为每个团队创建具有所需权限的 EC2 IAM 实例配置文件:- 实例配置文件在实例级别应用权限.这意味着实例上的所有工作负载都具有相同的权限,这不符合按团队隔离访问权限的要求.D.创建一个将 EnableApplicationScopedIAMRole 选项设置为 false 的 EMR 安全配置:- 虽然此配置可以限制应用程序范围的 IAM 角色的使用,但它不提供向不同团队授予特定权限的能力,而这在本场景中是必需的.### 结论:选项 B 是最有效的解决方案,可确保每个团队的工作负载只能访问所需的 AWS 服务,同时在 Amazon EMR 集群上维护模块化、安全的环境.