AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 183 / 1018 题单选题

一家公司需要将数据从Amazon EC2实例移动到Amazon S3存储桶,要求确保没有API调用和数据通过公共互联网路由进行传输,只有EC2实例可以访问并上传数据到S3存储桶。 哪种解决方案可以满足这些要求?

  • A. 在EC2实例所在的子网中创建Amazon S3的接口VPC终端。将资源策略附加到S3存储桶,只允许EC2实例的IAM角色访问。
  • B. 在EC2实例所在的可用区中创建Amazon S3的网关VPC终端。将适当的安全组附加到终端。将资源策略附加到S3存储桶,只允许EC2实例的IAM角色访问。
  • C. 从EC2实例内部运行nslookup工具,以获取S3存储桶服务API终端的私有IP地址。在VPC路由表中创建一条路由,以为EC2实例提供访问S3存储桶。将资源策略附加到S3存储桶,只允许EC2实例的IAM角色访问。
  • D. 使用AWS提供的公开可用的ip-ranges.json文件,获取S3存储桶服务API终端的私有IP地址。在VPC路由表中创建一条路由,以为EC2实例提供访问S3存储桶。将资源策略附加到S3存储桶,只允许EC2实例的IAM角色访问。
第 183 / 1018 题正确答案 A
  • A. 在EC2实例所在的子网中创建Amazon S3的接口VPC终端。将资源策略附加到S3存储桶,只允许EC2实例的IAM角色访问。

AI 解析

Amazon VPC终端节点允许在VPC内访问AWS服务而不经过公共互联网。Amazon S3支持两种类型的VPC终端节点:网关类型和接口类型。接口终端节点通过AWS PrivateLink实现,适用于需要安全组控制流量的场景。根据AWS文档,需结合VPC终端节点和资源策略确保仅允许指定IAM角色访问存储桶。选项B中的网关终端节点不涉及安全组,且可用区层级配置不符合VPC终端节点特性;选项C和D通过手动管理IP地址存在维护风险。选项A正确使用接口终端节点,配合IAM策略限制访问权限。[Amazon VPC用户指南]确认接口终端节点通过私有网络连接S3,资源策略基于IAM角色授权访问。其余选项在终端节点类型、安全组配置或IP管理方式上存在错误。