Q41 — AWS SAA-C03 第14章
第 41/100 题 | ← 返回第14章
Q1041. 一家公司有一个包含敏感数据文件的 Amazon S3 存储桶.该公司有一个在本地数据中心的虚拟机上运行的应用程序.该公司目前使用 AWS IAM Identity Center.应用程序需要临时访问 S3 存储桶中的文件.公司希望授予应用程序对 S3 存储桶中文件的安全访问权限.哪种解决方案可以满足这些要求?
- A. 创建一个 S3 存储桶策略,允许从公司本地数据中心的公共 IP 地址范围访问该存储桶.
- B. 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取授予对 S3 存储桶访问权限的安全凭证.使用 AWS CLI 配置虚拟机以承担该角色. ✓
- C. 在虚拟机上安装 AWS CLI.使用有权访问存储桶的 IAM 用户的访问密钥配置 AWS CLI.
- D. 创建 IAM 用户和授予存储桶访问权限的策略.将 IAM 用户的访问密钥和密钥存储在 AWS Secrets Manager 中.配置应用程序以在启动时检索访问密钥和密钥.
正确答案: B. 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取授予对 S3 存储桶访问权限的安全凭证.使用 AWS CLI 配置虚拟机以承担该角色.
解析
要从本地数据中心的虚拟机上运行的应用程序授予对 Amazon S3 存储桶中的敏感数据文件的临时安全访问权限,最好的解决方案是:B. 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取授予对 S3 存储桶访问权限的安全凭证.使用 AWS CLI 配置虚拟机以承担该角色.### 解释:\ 1. IAM 角色无处不在:- IAM Roles Anywhere 允许本地应用程序承担 IAM 角色并获取临时 AWS 凭证.这提供了一种安全的方式来访问 AWS 资源,而无需管理长期访问密钥.\ 2. 临时凭证:- 通过使用角色,应用程序可以获得具有访问 S3 存储桶所需权限的临时安全凭证.此方法通过最大限度地降低与静态凭证相关的风险来增强安全性.\ 3. 与 IAM 身份中心集成:- 利用 IAM 身份中心意味着您可以集中管理访问并执行最小特权原则,确保应用程序只具有其所需的权限.其他选项的评估:A. 创建一个 S3 存储桶策略,允许从公司本地数据中心的公共 IP 地址范围访问该存储桶:- 这种方法可能会使 S3 存储桶面临潜在的安全风险,并且不是授予访问权限的最安全方法,因为它依赖于可以规避的 IP 白名单.C. 在虚拟机上安装 AWS CLI.使用有权访问存储桶的 IAM 用户的访问密钥配置 AWS CLI:- 使用静态访问密钥存在安全风险,因为这些密钥可能会被泄露.此外,管理这些密钥可能会导致运营开销,并且不符合最佳安全做法.D. 创建 IAM 用户和授予存储桶访问权限的策略.将 IAM 用户的访问密钥和密钥存储在 AWS Secrets Manager 中:- 虽然此选项通过使用 Secrets Manager 提供了一定程度的安全性,但它仍然依赖于静态凭证.此方法不提供临时凭证的好处,并且可能导致与选项 C 相同的风险.### 结论:选项 B 提供了最安全、最有效的解决方案,可在与现有 IAM 身份中心配置集成的同时授予对 S3 存储桶的临时访问权限.