Q40 — AWS SAA-C03 第15章
第 40/100 题 | ← 返回第15章
Q1140. 一家跨国公司需要将 Amazon S3 存储桶中的数据共享给世界各地的员工。该公司需要一个安全的解决方案,为员工提供访问 S3 存储桶的权限。这些员工已注册 AWS IAM Identity Center。哪种解决方案能够以最少的运营开销满足这些要求?
- A. 创建一个帮助台应用程序来为每个员工生成一个 Amazon S3 预签名 URL。将预签名 URL 配置为较短的有效期。指导员工联系公司帮助中心,获取用于访问 S3 存储桶的预签名 URL。
- B. 在 IAM 身份中心创建一个用于访问 Amazon S3 的组。将需要访问 S3 存储桶的员工添加到该组。创建 IAM 策略以允许该组访问 Amazon S3。指导员工使用 AWS 访问门户访问 AWS 管理控制台并导航到 S3 存储桶。 ✓
- C. 创建 Amazon S3 文件网关。创建一个用于数据上传的共享,以及另一个用于数据下载的共享。在 Amazon EC2 实例上设置 SFTP 服务。将共享挂载到 EC2 实例。指导员工使用 SFTP 服务器。
- D. 配置 AWS Transfer Family SFTP 终端节点。选择自定义身份提供商选项。使用 AWS Secrets Manager 管理用户凭证。指导员工使用 Transfer Family SFTP。
正确答案: B. 在 IAM 身份中心创建一个用于访问 Amazon S3 的组。将需要访问 S3 存储桶的员工添加到该组。创建 IAM 策略以允许该组访问 Amazon S3。指导员工使用 AWS 访问门户访问 AWS 管理控制台并导航到 S3 存储桶。
解析
能够满足从 Amazon S3 存储桶向世界各地的员工安全共享数据的要求且运营开销最少的解决方案是:B. 在 IAM 身份中心创建一个用于访问 Amazon S3 的组。将需要访问 S3 存储桶的员工添加到该组。创建 IAM 策略以允许该组访问 Amazon S3。指导员工使用 AWS 访问门户访问 AWS 管理控制台并导航到 S3 存储桶。解释:IAM 身份中心集成:通过利用 IAM 身份中心,您可以轻松管理用户访问权限,无需自定义应用程序或手动生成 URL。此方法利用现有的用户注册,简化管理。基于组的访问控制:创建组可让您高效地管理权限。将员工添加到组后,系统会自动授予他们 IAM 策略中定义的必要权限,从而减少管理个人访问权限的开销。AWS 管理控制台访问:员工可以使用 AWS 访问门户直接访问 S3 存储桶,无需复杂的设置或额外的服务。为什么其他选择不适合:A.生成预签名 URL 需要帮助台的手动干预,这会增加运营开销和持续访问需求的复杂性。C:在 EC2 上设置 S3 文件网关和 SFTP 服务会增加不必要的复杂性和管理开销。它需要额外的基础设施和维护。D:使用自定义身份提供商配置 AWS Transfer Family 并通过 Secrets Manager 管理用户凭证会增加复杂性和运营开销,尤其是与使用 IAM Identity Center 相比。因此,选项 B 提供了一种安全有效的方式来管理对 S3 存储桶的访问,同时最大限度地减少了运营开销。