AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 853 / 1018 题单选题

一家公司计划运行一组 Amazon EC2 实例,这些实例连接到一个 Amazon Aurora 数据库。该公司已经构建了一个 AWS CloudFormation 模板,用于部署 EC2 实例和 Aurora DB 集群。公司希望允许实例以安全的方式对数据库进行身份验证。公司不希望维护静态的数据库凭据。 哪种解决方案能够以最少的操作工作量满足这些要求?

  • A. 创建一个具有用户名和密码的数据库用户。在 CloudFormation 模板中添加数据库用户名和密码的参数。在启动实例时将参数传递给 EC2 实例。
  • B. 创建一个具有用户名和密码的数据库用户。将用户名和密码存储在 AWS Systems Manager Parameter Store 中。配置 EC2 实例从 Parameter Store 中检索数据库凭据。
  • C. 配置 DB 集群使用 IAM 数据库身份验证。创建一个用于 IAM 身份验证的数据库用户。为 EC2 实例关联一个角色,允许实例上的应用程序访问数据库。
  • D. 配置 DB 集群使用 IAM 数据库身份验证和一个 IAM 用户。创建一个与 IAM 用户名称匹配的数据库用户。将 IAM 用户与 EC2 实例关联,允许实例上的应用程序访问数据库。
第 853 / 1018 题正确答案 C
  • C. 配置 DB 集群使用 IAM 数据库身份验证。创建一个用于 IAM 身份验证的数据库用户。为 EC2 实例关联一个角色,允许实例上的应用程序访问数据库。

解析

选项 C 是最佳选择。IAM 数据库身份验证允许您使用 AWS IAM 身份验证机制连接到数据库,而不需要在 EC2 实例上存储或管理数据库凭据。通过将 DB 集群配置为使用 IAM 数据库身份验证,并为 EC2 实例关联具有访问数据库权限的 IAM 角色,可以实现最小的操作工作量,并保持较高的安全性。相比之下,选项 A 和选项 B 需要在 CloudFormation 模板中硬编码数据库凭据或将凭据存储在 Parameter Store 中,这增加了凭据管理的复杂性。选项 D 中 IAM 用户和数据库用户之间的匹配可能需要额外的管理和同步,增加了操作工作量。

AI 解析

Amazon Aurora支持IAM数据库身份验证。通过此方式,应用程序无需使用用户名和密码,而是通过IAM角色和临时令牌进行认证。选项C描述了正确步骤:启用IAM数据库身份验证,创建对应数据库用户,并为EC2实例附加具有必要权限的IAM角色。选项A、B涉及静态凭据,违反题目要求;选项D错误使用IAM用户而非角色,需维护长期凭证。参考AWS文档中IAM数据库身份验证部分,重点在于角色与临时凭证的机制。