AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司正在使用 Amazon Elastic Kubernetes Service (Amazon EKS) 集群。公司必须确保 Kubernetes 服务账户在 EKS 集群中通过使用 IAM 服务账户角色 (IRSA) 对特定 AWS 资源具有安全和细粒度的访问权限。 哪两种解决方案可以满足这些要求?(选择两个)
解析
D选项在 IRSA 模式下,您需要定义一个 IAM 角色,该角色具有所需的权限,并将其 ARN 注释到 Kubernetes 服务账户。这种方法允许 Kubernetes 服务账户通过 IAM 角色获得对 AWS 资源的访问权限。 E选项为了使 IAM 角色能够与 Kubernetes 服务账户关联,必须设置信任关系,使 IAM 角色信任 OIDC 身份提供者(EKS 集群的 OIDC 提供者)。这使得 Kubernetes 服务账户能够假设 IAM 角色,从而获得访问 AWS 资源的权限。
AI 解析
IRSA(IAM Roles for Service Accounts)允许Kubernetes服务账户关联IAM角色,从而提供对AWS资源的细粒度访问。需要两个步骤:首先,创建IAM角色并定义权限,随后将该角色的ARN通过注解关联到Kubernetes服务账户(选项D)。其次,该IAM角色必须信任EKS集群的OIDC身份提供者,使Kubernetes服务账户能够通过OIDC令牌承担角色(选项E)。选项A将权限附加到节点角色,导致所有Pod共享权限,不符合细粒度要求。选项B的网络策略不影响IAM权限。选项C错误地将服务账户与集群角色映射,而非使用IRSA机制。参考AWS文档中IRSA配置步骤及OIDC信任关系设置部分。