Q34 — AWS SAA-C03 第15章
第 34/100 题 | ← 返回第15章
Q1134. 一家公司使用单个 Amazon S3 存储桶来存储多个业务应用程序必须访问的数据。该公司将应用程序托管在 VPC 中的 Amazon EC2 Windows 实例上。该公司为 S3 存储桶配置了存储桶策略,以授予应用程序对该存储桶的访问权限。该公司不断向环境中添加更多业务应用程序。随着业务应用程序数量的增加,策略文档的管理变得越来越困难。S3 存储桶策略文档很快就会达到其策略大小配额。该公司需要一个解决方案来扩展其架构,以处理更多业务应用程序。哪种解决方案能够以最高效的方式满足这些要求?
- A. 将数据从 S3 存储桶迁移到 Amazon Elastic File System (Amazon EFS) 卷。确保所有应用程序所有者都将其应用程序配置为使用 EFS 卷。
- B. 为每个应用程序部署一个 AWS Storage Gateway 设备。重新配置应用程序,使其使用专用的 Storage Gateway 设备访问 S3 对象,而不是直接访问这些对象。
- C. 为每个应用程序创建一个新的 S3 存储桶。配置 S3 复制,使新存储桶与原始 S3 存储桶保持同步。指示应用程序所有者使用各自的 S3 存储桶。
- D. 为每个应用程序创建一个 S3 访问点。指导应用程序所有者使用各自的 S3 访问点。 ✓
正确答案: D. 为每个应用程序创建一个 S3 访问点。指导应用程序所有者使用各自的 S3 访问点。
解析
满足扩展架构和有效管理访问要求的解决方案是:D. 为每个应用程序创建一个 S3 访问点。指导应用程序所有者使用各自的 S3 访问点。解释:S3 接入点:S3 接入点简化了对 S3 存储桶的访问管理,尤其是在多个应用程序需要不同的访问权限时。每个接入点可以拥有自己的策略,从而实现精细的访问控制,而不会扰乱主存储桶策略。运营效率:这种方法显著降低了管理开销,因为每个应用程序都可以分配自己的接入点,从而更容易根据需要独立修改访问策略。可扩展性:随着新应用程序的添加,您可以轻松创建新的接入点,而不会影响现有配置。为什么其他选择不适合:A.迁移到 Amazon EFS 需要对应用程序访问数据的方式进行重大改变,而且可能没有必要,因为 S3 已经非常适合存储大量数据。B:为每个应用程序部署一个 AWS 存储网关会增加复杂性和管理开销,因为存储网关在应用程序和 S3 之间添加了另一层。C:为每个应用程序创建一个新的 S3 存储桶会导致数据同步复杂化,并增加多个存储桶的管理开销,特别是当许多应用程序需要访问相同的数据时。因此,随着应用程序数量的增长,选项 D 是管理对 S3 存储桶的访问最具操作效率的解决方案。为了解决越来越多的应用程序访问单个 Amazon S3 存储桶且存储桶策略越来越复杂所带来的可扩展性和管理挑战,解决方案必须:避免存储桶策略大小限制:防止策略超出 AWS 限制(当前为 20 KB)。简化访问管理:减少为每个新应用程序更新单一、整体式存储桶策略的需求。保持安全性和隔离:确保每个应用程序都有适当的访问权限,且没有过度宽松的策略。关键要求:S3 存储桶策略限制:单个存储桶策略无法无限扩展(每个新应用程序都会添加更多权限)。在一个策略中管理数百个应用程序的权限很容易出错。运营效率:建议采用自动化访问控制的解决方案,而非手动更新策略。避免重新设计整个存储架构(例如,迁移到 EFS 或 Storage Gateway)。期权分析:选项A:将数据从 S3 存储桶迁移到 Amazon Elastic File System (Amazon EFS) 卷。确保所有应用程序所有者都将其应用程序配置为使用 EFS 卷。失败原因:对于 S3 用例来说效率低下:EFS 是一个共享文件系统,而非 S3 的对象存储替代品。为 S3 设计的应用程序(使用 SDK 和 API)需要进行大量重构才能使用 EFS。缺乏可扩展性优势:EFS 无法解决存储桶策略管理问题(只是转移了问题)。成本和复杂性更高:EFS 的对象存储成本高于 S3。选项 B:为每个应用程序部署一个 AWS Storage Gateway 设备。重新配置应用程序,使其使用专用的 Storage Gateway 设备访问 S3 对象,而不是直接访问这些对象。失败原因:过于复杂且成本高昂:每个应用程序都需要自己的存储网关(虚拟机或硬件设备)。这会增加不必要的复杂性(通过网关代理请求)。缺乏可扩展性优势:仍然需要管理权限(现在在网关级别)。不适合直接访问 S3:应用程序将失去直接集成 S3 的优势。选项C:为每个应用程序创建一个新的 S3 存储桶。配置 S3 复制,使新存储桶与原始 S3 存储桶保持同步。指示应用程序所有者使用各自的 S3 存储桶。失败原因:效率低下且成本高昂:将数据复制到数百个存储桶会增加存储成本和管理开销。需要维护多条复制规则(容易出错)。访问控制未简化:仍然需要管理每个存储桶的权限(只是从一个策略转移到多个策略)。操作噩梦:跨复制存储桶调试问题非常复杂。选项D:为每个应用程序创建一个 S3 访问点。指导应用程序所有者使用各自的 S3 访问点。为什么有效:S3 接入点简化访问管理:每个接入点都有自己的 IAM 策略(独立于存储桶策略)。应用程序通过接入点 ARN 访问 S3(例如,arn:aws:s3:us-east-1:123456789012:accesspoint/app1)。添加新应用程序时无需更新存储桶策略(只需创建一个新的接入点)。可扩展且安全:每个访问点都可以强制执行特定于应用程序的权限(例如,只读、基于前缀的访问)。不存在达到存储桶策略大小限制的风险。最适合多应用程序 S3 访问:减少运营开销(无需修改中央策略)。保持 S3 的可扩展性和性能。最佳选择:选项DS3 接入点是针对以下情况最高效的解决方案:避免存储桶策略膨胀(每个应用程序都有自己的策略)。维护安全(细粒度的访问控制)。随着更多应用程序的添加,可以无缝扩展。最终答案:D补充说明:为什么不使用 S3 VPC 端点?虽然 S3 VPC 端点提高了安全性和性能,但它们并不能解决存储桶策略管理问题。接入点更适合多应用程序访问控制。为什么 EC2 实例没有 IAM 角色?虽然 IAM 角色可以授予权限,但它们仍然需要存储桶策略更新(除非使用访问点)。接入点提供更好的隔离(每个应用程序都有自己的策略)。因此,选项 D(S3 接入点)是实现可扩展、安全且可管理的 S3 访问的最佳解决方案。