Q51 — AWS SAA-C03 第16章

第 51/100 题 | ← 返回第16章

Q1251. 一位解决方案架构师需要配置对在 VPC 中的私有子网中运行的 Amazon EC2 实例的安全访问。公司政策规定,该 VPC 必须具有互联网访问权限。该解决方案必须使公司开发人员能够安全登录 EC2 实例,同时遵守公司政策。哪种解决方案可以满足这些要求?

正确答案: D. 使用 VPC 端点在 VPC 内实现 AWS Systems Manager Session Manager。指导开发人员使用 Session Manager 控制台访问 VPC 内的 EC2 实例

解析

最佳解决方案:D(通过 VPC 终端节点的 AWS Systems Manager 会话管理器)为什么选项 D 是最佳选择完全符合公司政策EC2 实例无需直接访问互联网(它们位于私有子网中)。VPC 终端节点提供对 AWS Systems Manager (SSM) 的安全访问,而无需将实例暴露到公共互联网。会话管理器使用 IAM 策略进行身份验证,无需 SSH 密钥或 VPN。安全且可审计的访问没有开放的 SSH 端口(减少攻击面)。所有会话均记录在 AWS CloudTrail 中(合规性良好)。细粒度的 IAM 权限控制谁可以访问哪些实例。低运营开销无需 VPN 设置/维护(与选项 A 和 B 不同)。每个服务都没有 VPC 端点配置(与选项 C 不同,选项 C 适用于 AWS 服务,而不是 EC2 SSH)。开发人员通过 AWS 控制台/CLI 访问实例(无需额外的软件)。为什么其他选择会失败A. 站点到站点 VPN需要在办公室部署 VPN 硬件/软件(设置/维护成本高)。开发人员需要 VPN 客户端访问(对于远程团队来说比较复杂)。仍然需要 SSH 密钥(安全性不如基于 IAM 的会话管理器)。B.AWS 客户端 VPN需要在每个开发人员的笔记本电脑上安装客户端 VPN 软件(管理开销)。仍然使用 SSH/RDP(不如 Session Manager 安全)。成本更高(客户端 VPN 的每个用户许可)。C. EC2 VPC 端点VPC Endpoints 适用于 AWS 服务(例如 S3、DynamoDB),不适用于通过 SSH 访问 EC2。它无法解决安全访问问题(开发人员仍然需要 SSH 密钥)。选项 D 的工作原理在 EC2 实例上启用 AWS Systems Manager (SSM):安装 SSM 代理(预安装在 Amazon Linux、Windows 和 Ubuntu AMI 上)。为 SSM 创建 VPC 端点:使用接口端点(com.amazonaws.region.ssm)允许私人访问。设置 IAM 权限:授予开发人员在特定 EC2 实例上的 ssm:StartSession 权限。开发人员通过 AWS 控制台/CLI 连接:不需要 SSH 密钥 - 只需使用 aws ssm start-session --target 。结论选项 D(通过 VPC 端点的会话管理器)是最安全、合规且维护成本低的解决方案。最终答案:D