AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 965 / 1018 题单选题

公司想要创建一个Amazon EMR集群,供多个团队使用。公司希望确保每个团队的大数据工作负载只能访问每个团队需要交互的AWS服务。公司不希望工作负载访问集群底层EC2实例的实例元数据服务版本2(IMDSv2)。 哪个解决方案将满足这些要求?

  • A. 配置每个团队需要的AWS服务的接口VPC端点。使用所需的接口VPC端点来提交大数据工作负载。
  • B. 创建EMR运行时角色。配置集群使用这些运行时角色。使用这些运行时角色来提交大数据工作负载。
  • C. 创建具有每个团队所需权限的EC2 IAM实例角色。使用该实例角色来提交大数据工作负载。
  • D. 创建一个EMR安全配置,将EnableApplicationScopedIAMRole选项设置为false。使用该安全配置来提交大数据工作负载。
第 965 / 1018 题正确答案 B
  • B. 创建EMR运行时角色。配置集群使用这些运行时角色。使用这些运行时角色来提交大数据工作负载。

解析

EMR运行时角色的优势: EMR运行时角色允许在EMR集群中为特定工作负载配置不同的IAM角色。通过这种方法,可以为每个团队创建特定的运行时角色,并限制每个团队的工作负载只能访问他们所需的AWS服务。这种方法可以确保每个团队的工作负载只能访问必要的资源,同时不会影响其他团队的资源访问权限。 IMDSv2限制: 尽管IMDSv2的限制通常涉及配置EC2实例的IAM角色,但选项B通过使用EMR运行时角色可以避免直接管理IMDSv2设置,因为它专注于控制AWS服务访问权限。

AI 解析

本题聚焦EMR集群权限隔离与IMDSv2访问限制。核心在于通过EMR运行时角色实现精细化权限控制,运行时角色直接绑定到具体作业而非底层EC2实例,确保每个团队工作负载仅具备其所需服务权限,同时避免依赖EC2实例元数据服务。选项B通过运行时角色分离权限边界,既满足最小权限原则,又天然规避IMDSv2访问需求。其他选项或混淆VPC端点作用范围(A)、依赖全局EC2实例角色导致权限泛化(C),或禁用应用级角色配置反向扩大权限(D),均不符合要求。