AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在 Amazon EC2 实例上运行 Amazon Elastic Kubernetes Service (Amazon EKS) 集群的应用程序。该应用程序有一个用户界面(UI),使用 Amazon DynamoDB,并且数据服务使用 Amazon S3 作为应用程序部署的一部分。 公司必须确保 UI 的 EKS Pods 仅能访问 Amazon DynamoDB,而数据服务的 EKS Pods 仅能访问 Amazon S3。公司使用 AWS 身份和访问管理 (IAM)。 哪种解决方案满足这些要求?
解析
这个选项直接为 UI 和数据服务创建不同的 Kubernetes 服务账户,并为每个服务账户分配相应的 IAM 策略。 通过这种方式,UI 的 EKS Pods 只能访问 DynamoDB,而数据服务的 EKS Pods 只能访问 S3,满足了公司的安全要求。 这也是一种较为简便的实现方式,因为 Kubernetes 本身已经提供了服务账户的支持。
AI 解析
该题考察在Amazon EKS中结合IAM角色与Kubernetes服务账户实现细粒度权限控制。AWS官方文档强调,通过将IAM角色绑定到不同服务账户,可使Pod继承相应权限。选项C通过为不同服务创建独立服务账户并附加对应IAM策略,直接赋予UI Pods DynamoDB权限,数据服务Pod S3权限。而选项D使用IRSA但权限分配方向错误,导致不符合题干要求。选项B将策略直接附加到Pod不符合IAM模型,选项A在实例配置文件层级无法区分Pod权限。正确做法应为服务账户关联正确策略的选项C。