Q78 — AWS SAA-C03 第17章

第 78/89 题 | ← 返回第17章

Q1378. 一家公司已在私有子网中使用 Amazon Linux Amazon Machine Image (AMI) 部署了一个非生产环境的 Amazon EC2 实例。该公司希望允许一组开发人员通过 SSH 远程连接到该 EC2 实例,而无需将该实例暴露在互联网上。开发人员必须能够通过 AWS 管理控制台连接到该 EC2 实例。哪种解决方案能够满足这些要求?

正确答案: C. 在与 EC2 实例相同的子网中创建 EC2 Instance Connect 端点。将允许端口 22 入站连接的安全组附加到该端点。将 AmazonEC2InstanceConnect IAM 管理策略分配给开发人员组。

解析

让我们分析每个选项,以确定哪个选项满足以下要求:允许开发人员通过 SSH 远程连接到 EC2 实例,而无需将其暴露在互联网上,并且允许通过 AWS 管理控制台进行连接:选项 AAWS Systems Manager 的 VPC 端点:在与 EC2 实例相同的子网中为 AWS Systems Manager 创建 VPC 端点,可以实现实例与 AWS Systems Manager 服务之间的通信,而无需通过互联网。安全组配置:在此上下文中,允许从终端节点安全组通过端口 22 入站访问 EC2 实例安全组是不正确的。AWS Systems Manager 使用端口 443 进行通信,而不是端口 22 来进行类似 SSH 的控制台访问。IAM 角色和策略:为 EC2 实例创建 IAM 角色并附加 AmazonSSMManagedInstanceCore 策略可以使该实例与 AWS Systems Manager 交互。但是,错误的端口配置使此选项无效。因此,此选项不正确。选项 BEC2 实例连接终端节点:EC2 实例连接终端节点提供了一种安全的方式来连接到 EC2 实例,而无需将其暴露在互联网上。但它使用端口 22 进行 SSH 连接,而不是端口 443。安全组配置:将允许端口 443 入站连接的安全组附加到终端节点是错误的,因为它无法实现开发人员所需的 SSH 连接。IAM 策略分配:将 AmazonEC2InstanceConnect IAM 管理策略分配给开发人员组可以让他们使用 EC2 实例连接功能,但由于端口配置错误,此选项不符合要求。因此,此选项是错误的。选项CEC2 实例连接端点:在与 EC2 实例相同的子网中创建 EC2 实例连接端点是一种有效的方法。此端点为通过 SSH 访问实例提供了一条安全、私密的连接路径,而无需将其暴露在互联网上。安全组配置:将允许端口 22 入站连接的安全组附加到终端节点,即可启用 SSH 通信。这是 SSH 连接的正确端口。IAM 策略分配:将 AmazonEC2InstanceConnect IAM 托管策略分配给开发人员组,即可授予他们使用 EC2InstanceConnect 通过 AWS 管理控制台连接到 EC2 实例所需的权限。此选项满足所有要求,因此是正确的。选项 DAWS Systems Manager 的 VPC 端点:与选项 A 类似,在与 EC2 实例相同的子网中为 AWS Systems Manager 创建 VPC 端点,可以与 AWS Systems Manager 进行私有通信。安全组配置:允许从终端节点安全组通过端口 22 入站访问 EC2 实例安全组是错误的,因为 AWS Systems Manager 使用端口 443。IAM 角色和策略:为 EC2 实例创建 IAM 角色并附加 AmazonSSMReadOnlyAccess 策略是不够的。实例需要 AmazonSSMManagedInstanceCore 策略才能与 AWS Systems Manager 完全交互,以执行诸如 Session Manager 之类的任务(如果这是预期用途,但此处要求通过 Instance Connect 进行 SSH 连接)。此外,错误的端口配置也导致此选项无效。因此,此选项不正确。所以,满足要求的解决方案是选项 C。