AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 555 / 1018 题单选题

一个解决方案架构师正在使用 AWS CloudFormation 模板部署一个三层 Web 应用程序。Web 应用程序由 Web 层和存储和检索 Amazon DynamoDB 表中用户数据的应用程序层组成。Web 层和应用层托管在 Amazon EC2 实例上,并且数据库层不可公开访问。应用 EC2 实例需要访问 DynamoDB 表,而不在模板中暴露 API 凭据。 解决方案架构师应该怎么做来满足这些要求?

  • A. 创建一个 IAM 角色来读取 DynamoDB 表。通过引用实例角色将角色与应用实例关联。
  • B. 创建一个具有读写 DynamoDB 表所需权限的 IAM 角色。将该角色添加到 EC2 实例角色,并将实例角色与应用实例关联。
  • C. 在 AWS CloudFormation 模板的参数部分中,让用户输入已创建的具有读写 DynamoDB 表所需权限的 IAM 用户的访问和秘密密钥。
  • D. 在 AWS CloudFormation 模板中创建一个具有读写 DynamoDB 表所需权限的 IAM 用户。使用 GetAtt 函数检索访问和秘密密钥,并通过用户数据将它们传递给应用实例。
第 555 / 1018 题正确答案 B
  • B. 创建一个具有读写 DynamoDB 表所需权限的 IAM 角色。将该角色添加到 EC2 实例角色,并将实例角色与应用实例关联。

解析

选项 B 提供了最佳方法。它建议创建一个 IAM 角色,该角色具有与 DynamoDB 表交互所需的权限,并将该角色添加到 EC2 实例角色中。这使得应用实例可以使用所附加的角色进行访问,而无需在 CloudFormation 模板中明文暴露任何 API 凭据。其他选项可能会暴露凭据或者使用不安全的方式来传递访问密钥和秘密密钥,不符合最佳安全实践。

AI 解析

AWS服务中EC2实例访问其他AWS资源的最佳实践是通过IAM角色。IAM角色允许将权限附加到EC2实例,无需硬编码或传递长期凭证。官方文档指出,EC2实例可以关联一个实例角色,该角色定义了访问策略(如DynamoDB读写权限),实例会自动获取临时安全凭证。选项B正确描述了创建具备所需权限的IAM角色并将其关联到EC2实例角色的过程。其他选项涉及硬编码凭证或用户密钥(C、D)或权限不足(仅读取而非读写权限,A),不符合安全要求。