Q65 — AWS SAA-C03 第17章

第 65/89 题 | ← 返回第17章

Q1365. 一家公司需要为管理员提供安全的远程访问,以便管理位于私有子网中的 Amazon EC2 实例。该公司需要一个符合以下规范的解决方案:所有 shell 命令和会话活动都会被集中记录以用于审计。管理员使用多因素身份验证 (MFA) 进行身份验证。实例没有公网 IP 地址,也不允许来自互联网的入站访问。哪种解决方案能够以最小的运维开销满足这些要求?

正确答案: A. 使用 AWS Systems Manager Session Manager 并启用会话日志记录到 Amazon CloudWatch Logs。要求 IAM 策略强制执行多因素身份验证 (MFA)。确保 EC2 实例已安装 AWS Systems Manager Agent (SSM Agent)。

解析

正确答案是 A。使用 AWS Systems Manager Session Manager 并启用会话日志记录到 Amazon CloudWatch Logs。要求 IAM 策略强制执行 MFA。确保 EC2 实例已安装 AWS Systems Manager Agent (SSM Agent)。解释:该公司需要一种安全、可审计且低成本的解决方案,用于远程访问私有子网中的 EC2 实例,该方案需满足以下条件:集中记录所有 shell 命令和会话活动。管理员需进行多因素身份验证。实例没有公共IP地址或直接互联网访问权限。为什么方案 A 是最佳选择:AWS Systems Manager 会话管理器无需 SSH 密钥或堡垒主机,通过 AWS API 直接连接到实例(安全且受管理)。内置多因素身份验证 (MFA) 强制执行需要 IAM 策略中包含 aws:MultiFactorAuthPresent 条件。集中式日志记录到 CloudWatch Logs,所有会话活动(命令、输出)都会自动记录。适用于私有子网。实例无需公网 IP 地址或互联网访问权限。运维开销极低。无需额外基础设施(例如堡垒机、NAT 网关)。身份和访问管理 (IAM) 策略强制执行多因素身份验证 (MFA)。管理员必须先通过 MFA 进行身份验证才能访问会话管理器。IAM策略条件示例:JSON"条件": { "布尔值": { "aws:MultiFactorAuthPresent": "true" } } 其他选项为何不正确:B. 配置 EC2 实例连接端点需要 SSH 连接。安全性低于会话管理器(实例连接不支持原生 MFA)。CloudTrail 仅捕获 API 调用,不捕获会话活动。不记录 shell 命令(仅记录管理操作,例如 StartSession)。较高的开销仍然需要 IAM 策略,并且可能需要 SSH 密钥管理。C. 安装启用本地日志记录和 NAT 网关的 OpenSSH出站访问需要 NAT 网关,增加了成本和复杂性(如果不严格控制,则违反“禁止互联网访问”的规定)。本地 shell 历史记录日志记录不可靠,可能被用户禁用或篡改。SSH 级别的 MFA 比较复杂,需要额外的工具(例如,Google Authenticator PAM 模块)。D. 部署带有 CloudWatch Agent 日志记录的堡垒主机运维开销高:必须管理、修补和保护堡垒主机。公网暴露:堡垒主机需要公网 IP 地址(攻击面较大)。日志记录默认不是集中式的:需要对 CloudWatch Agent 进行额外配置。对比表:集中式日志记录(Shell 命令)选项?强制执行 MFA?无公网 IP/互联网访问?运营开销A(CloudWatch 日志)(IAM 策略)(无需互联网)低(由 AWS 管理) B(仅通过 CloudTrail 进行 API 调用)(无原生 MFA)(无需互联网)中等(SSH 设置) C(本地 shell 历史记录)(复杂设置)(需要 NAT)高(SSH + NAT) D(需要 CloudWatch Agent)(SSH + MFA)(堡垒机位于公有子网中)高(堡垒机管理) 结论:方案 A 是最安全、可扩展且开销最低的解决方案,因为:会话管理器是 AWS 原生服务,无需额外基础设施。集中式日志记录和多因素身份验证 (MFA) 已内置,无需手动配置。与私有子网无缝协作,无公共暴露。避免选择 B、C 和 D(它们会引入安全风险或不必要的复杂性)。最终答案:A