AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在AWS Organizations中运行其应用程序,并将应用程序的运营支持外包给外部支持工程师。公司需要在不影响安全的情况下为外部支持工程师提供访问权限。 外部支持工程师需要访问AWS管理控制台,还需要操作系统访问权限,以便访问运行在私有子网中的Amazon EC2实例上的Amazon Linux。 哪种解决方案能够以最安全的方式满足这些要求?
解析
这是一种最安全的解决方案。使用AWS Systems Manager Session Manager可以让外部支持工程师在不需要直接SSH访问的情况下安全地管理EC2实例。IAM Identity Center(以前称为AWS Single Sign-On)可以提供安全的控制台访问,并通过中央管理确保权限的最小化和控制。使用Session Manager减少了对实例的直接访问,避免了暴露在公网或VPN中的风险。
AI 解析
本题聚焦AWS混合环境下的安全访问控制,核心在于通过无密钥、无公网暴露的托管方案实现最小权限原则。正确方案使用Systems Manager Session Manager建立加密会话,无需开放SSH端口或部署堡垒主机,结合SSM Agent和实例角色实现操作系统级访问控制;同时通过IAM Identity Center集中管理控制台权限,避免本地IAM用户凭证分散风险,确保审计溯源能力。这种设计彻底消除了传统SSH密钥或公网入口点的攻击面,严格遵循零信任架构的安全实践。