Q92 — AWS SAA-C03 第15章

第 92/100 题 | ← 返回第15章

Q1192. 一家公司有一个在 Amazon EC2 实例上运行的非生产应用程序。该 EC2 实例具有一个实例配置文件和一个关联的 IAM 角色。该公司希望自动修补 EC2 实例。哪种解决方案可以满足这一要求?

正确答案: C. 将 AmazonSSMManagedlnstanceCore 策略附加到现有的 IAM 角色。使用 AWS Systems Manager 修补 EC2 实例。

解析

要自动修补已经具有实例配置文件和关联 IAM 角色的 Amazon EC2 实例,最直接、最安全的解决方案是:C. 将 AmazonSSMManagedInstanceCore 策略附加到现有的 IAM 角色。使用 AWS Systems Manager 修补 EC2 实例。选项分析:A. 创建新的 IAM 角色。将 AmazonSSMManagedInstanceCore 策略附加到新的 IAM 角色。将新的 IAM 角色附加到 EC2 实例配置文件。使用 AWS Systems Manager 修补实例。限制:此选项需要创建新的 IAM 角色,如果 EC2 实例已有一个与其实例配置文件关联的现有 IAM 角色,则无需创建新角色。在这种情况下,创建新角色会增加复杂性,而不会带来任何额外好处。B. 创建 IAM 用户。将 AmazonSSMManagedInstanceCore 策略附加到该 IAM 用户。配置 AWS Systems Manager 以使用该 IAM 用户修补实例。限制:不建议将 IAM 用户用于此目的,因为 IAM 用户通常用于人员或应用程序的长期凭证。对于 EC2 实例,最好使用 IAM 角色,它们提供临时安全凭证,并且更安全、更易于管理。C. 将 AmazonSSMManagedInstanceCore 策略附加到现有 IAM 角色。使用 AWS Systems Manager 修补 EC2 实例。优势:此选项需要将必要的策略 (AmazonSSMManagedInstanceCore) 附加到与 EC2 实例关联的现有 IAM 角色。这使得 AWS Systems Manager 能够安全地管理和修补实例,而无需创建新的角色或用户。这是自动化修补最直接、最安全的解决方案。D. 将 AmazonSSMManagedInstanceCore 策略附加到现有 IAM 用户。使用 EC2 Image Builder 修补 EC2 实例。限制:此选项建议使用 IAM 用户(如上所述,不建议用于此目的)和 EC2 映像生成器。EC2 映像生成器主要用于创建和管理自定义 AMI,而不是用于修补正在运行的 EC2 实例。AWS Systems Manager 是修补正在运行的实例的合适工具。结论:C. 将 AmazonSSMManagedInstanceCore 策略附加到现有的 IAM 角色。使用 AWS Systems Manager 修补 EC2 实例。这是满足公司自动修补 EC2 实例需求的最佳解决方案。它利用现有的 IAM 角色和 AWS Systems Manager 提供安全高效的修补解决方案。