Q74 — AWS SAA-C03 第16章

第 74/100 题 | ← 返回第16章

Q1274. 一家公司在 Amazon Elastic Container Service (Amazon ECS) 集群中将一个应用程序作为任务运行。该应用程序必须拥有对特定 Amazon S3 存储桶组的读写权限。这些 S3 存储桶与 ECS 集群位于同一 AWS 区域和 AWS 账户中。该公司需要根据最小特权原则授予该应用程序对 S3 存储桶的访问权限。哪种解决方案组合可以满足这些要求?(选择两个。)

正确答案: B. 创建一个 IAM 策略,列出每个 S3 存储桶的完整 Amazon 资源名称 (ARN)。, E. 将 IAM 策略附加到 ECS 任务的任务角色。

解析

正确的解决方案必须确保 ECS 任务对特定 S3 存储桶拥有最低权限访问,同时遵循 AWS 最佳实践。让我们评估一下这些选项:正确答案:B&E为什么这些选项是最好的:B. 创建一个 IAM 策略,列出每个 S3 存储桶的完整 Amazon 资源名称 (ARN)。最小权限:明确列出存储桶 ARN 可确保该策略仅授予对所需存储桶的访问权限(避免过度授权)。示例策略:json{"版本": "2012-10-17",“陈述”: [{"效果": "允许","操作": ["s3:GetObject", "s3:PutObject"],"资源": [“arn:aws:s3:::bucket1/”,“arn:aws:s3:::bucket2/”]}]}E. 将 IAM 策略附加到 ECS 任务的任务角色。任务角色(正确分配):ECS 任务角色定义了任务中运行的容器化应用程序的权限。实例角色(选项 C)适用于托管 ECS 集群的 EC2 实例,而非应用程序本身。分配给任务角色可确保在应用程序级别实现细粒度的访问控制。其他选择为何失败:A. 为每个存储桶添加一个标签。创建一个 IAM 策略,其中包含一个与存储桶的标签和值匹配的 StringEquals 条件。不建议用于最低权限:虽然基于标签的策略是可行的,但它们的精确度不如显式 ARN。标签可以被修改,从而导致潜在的配置错误。AWS 建议使用特定于资源的 ARN 来实现最小权限。C. 将 IAM 策略附加到 ECS 任务的实例角色。角色分配不正确:实例角色向 EC2 主机授予权限,而不是容器化应用程序。这会过度授予主机权限,并违反最小权限原则。D. 创建一个 IAM 策略,其中包含一个通配符 Amazon 资源名称 (ARN),该名称必须与 S3 存储桶名称的所有组合匹配。违反最小特权:通配符(arn:aws:s3:::)授予对所有存储桶的访问权限,这是不安全的。该要求仅指定特定的存储桶。主要比较:要求 B(显式 ARN)和 E(任务角色)其他选项最小权限访问(仅限指定存储桶)(标签/通配符不太精确)正确的 IAM 角色分配(应用程序的任务角色)(实例角色 = 主机权限)安全最佳实践(显式 > 标签 > 通配符)(通配符 = 不安全)结论:正确的组合是:B(明确的 ARN)?确保最小特权。E(任务角色)?将权限分配给应用程序,而不是主机。最终答案:B&E