AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司使用Amazon EC2实例来托管其内部系统。作为部署操作的一部分,管理员尝试使用AWS CLI终止一个EC2实例。然而,管理员收到了403(拒绝访问)的错误消息。 管理员使用了以下附加了以下IAM策略的IAM角色: { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": ["ec2:TerminateInstances"], "Resource": ["*"] }, { "Effect": "Deny", "Action": ["ec2:TerminateInstances"], "Condition": { "NotIpAddress": { "aws:SourceIp": [ "192.0.2.0/24", "203.0.113.0/24" ] } }, "Resource": ["*"] } ] } 造成请求失败的原因是什么?
解析
IAM策略陈述了允许终止EC2实例的操作,但是附加了一个"Deny"语句,限制了终止实例操作的源IP地址范围。这个限制条件指定只有来自CIDR块192.0.2.0/24和203.0.113.0/24的请求可以执行终止实例的操作。因此,由于管理员的请求不符合这两个CIDR块中的任何一个,所以被拒绝访问,导致403错误。
AI 解析
IAM策略同时包含允许和拒绝同一操作时,拒绝条件优先。策略中的Deny语句限制了仅允许特定CIDR(192.0.2.0/24和203.0.113.0/24)发起终止实例请求。403错误表明请求的源IP地址未被包含在这两个CIDR块中。AWS官方文档指出,当存在条件拒绝时,不符合条件的请求将被阻止,即使存在允许策略。选项D正确描述了请求源IP不匹配策略允许范围的情况。