Q60 — AWS SAA-C03 第16章

第 60/100 题 | ← 返回第16章

Q1260. 一位解决方案架构师正在使用 Amazon EC2 实例托管一个应用程序。该解决方案架构师需要授予该应用程序访问 Amazon DynamoDB 表的权限。哪种解决方案可以满足这一要求?

正确答案: D. 创建一个 IAM 角色来访问 DynamoDB 表。将 IAM 角色分配给 EC2 实例配置文件。

解析

正确答案是 D。创建一个 IAM 角色来访问 DynamoDB 表。将 IAM 角色分配给 EC2 实例配置文件。解释:授予 AWS 服务权限(例如 EC2 访问 DynamoDB)的最佳实践是使用 IAM 角色,而不是静态凭证(访问密钥)或 IAM 用户。这可以确保:安全性:应用程序中没有硬编码凭证。自动凭证轮换:AWS 处理临时凭证。最小权限:通过 IAM 策略实现细粒度的权限控制。为什么选项D是正确的:IAM角色:角色是具有权限策略的 AWS 身份。信任策略允许 EC2 承担该角色。权限策略授予对 DynamoDB 的访问权限。EC2 实例配置文件:EC2 实例可承担的 IAM 角色的容器。通过实例元数据服务 (IMDS) 自动向应用程序提供临时凭证。最佳实践:避免在代码或配置中存储访问密钥。简化凭证管理(无需轮换)。其他选项不正确的原因:A.创建访问密钥并分配给 EC2 实例配置文件访问密钥是静态凭证,不安全(有泄露风险)。不建议用于 EC2 到 AWS 服务的访问。B.创建 EC2 密钥对并分配给实例配置文件EC2 密钥对用于 SSH 访问,而不是 AWS API 权限。与 DynamoDB 访问无关。C.创建 IAM 用户并分配给 EC2 实例配置文件IAM 用户是为人类服务的,而不是为服务(EC2)服务的。仍然需要访问密钥,其安全性低于角色。如何实施选项D:创建 IAM 角色:在 AWS 控制台中,转到 IAM 角色创建角色。选择 AWS 服务 EC2 作为受信任实体。附加策略(例如,AmazonDynamoDBFullAccess 或自定义策略)。将角色分配给 EC2 实例配置文件:启动 EC2 实例时,请在 IAM 角色下拉菜单中选择角色。对于现有实例,请通过“操作”>“实例设置”>“附加/替换 IAM 角色”附加角色。应用程序访问:应用程序从实例元数据服务 (IMDS) 检索临时凭证。无需手动凭证管理。结论:选项 D 是最安全和可扩展的解决方案,因为:IAM 角色提供临时、轮换的凭证。EC2 上没有存储静态访问密钥。遵循 AWS 服务到服务身份验证的最佳实践。最终答案:D