AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 979 / 1018 题单选题

一家公司在 VPC 内的多个 Amazon EC2 实例上托管其应用程序。公司为每个客户创建一个专用的 Amazon S3 存储桶,用于存储其相关信息。公司希望确保运行在 EC2 实例上的应用程序只能安全地访问属于公司 AWS 账户的 S3 存储桶。哪种解决方案可以在最低的操作开销下满足这些要求?

  • A. 为 Amazon S3 创建一个网关端点并将其附加到 VPC。更新 IAM 实例角色策略,以仅提供对应用程序所需的特定存储桶的访问权限。
  • B. 在公共子网中创建一个 NAT 网关,并配置一个仅允许访问 Amazon S3 的安全组。更新路由表以使用 NAT 网关。
  • C. 为 Amazon S3 创建一个网关端点并将其附加到 VPC。更新 IAM 实例角色策略,使用拒绝操作和以下条件键: {"stringNotEquals":{"s3 ":[ "CompanyAWSAcctNumber"]}}
  • D. 在公共子网中创建一个 NAT 网关。更新路由表以使用 NAT 网关。为所有存储桶分配桶策略,使用拒绝操作和以下条件键: {"stringNotEquals":{"s3 ":[ "CompanyAWSAcctNumber"]}}
第 979 / 1018 题正确答案 A
  • A. 为 Amazon S3 创建一个网关端点并将其附加到 VPC。更新 IAM 实例角色策略,以仅提供对应用程序所需的特定存储桶的访问权限。

解析

通过创建 Amazon S3 的网关端点并将其附加到 VPC,可以确保 EC2 实例与 S3 的通信在 VPC 内部进行,这提高了安全性并降低了数据传输成本。更新 IAM 实例角色策略可以精确地控制哪些 S3 存储桶可以被访问,从而确保应用程序只能访问公司 AWS 账户中的存储桶。

AI 解析

这道题考察在AWS中结合VPC端点和IAM策略实现安全访问S3存储桶的能力。AWS文档指出,VPC网关端点允许EC2实例通过私有网络连接访问S3,无需经过互联网或NAT设备,同时结合IAM角色策略中的资源级权限(如指定Bucket ARN),可精确限制应用程序仅访问所属账户的存储桶。选项A通过网关端点避免公网流量,并利用IAM策略实现最小权限,操作成本最低。选项B的NAT网关不必要且引入额外费用;选项C的全局拒绝策略可能过度复杂且有误;选项D的桶策略维护成本高。正确答案为A。