AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在 VPC 内的多个 Amazon EC2 实例上托管其应用程序。公司为每个客户创建一个专用的 Amazon S3 存储桶,用于存储其相关信息。公司希望确保运行在 EC2 实例上的应用程序只能安全地访问属于公司 AWS 账户的 S3 存储桶。哪种解决方案可以在最低的操作开销下满足这些要求?
解析
通过创建 Amazon S3 的网关端点并将其附加到 VPC,可以确保 EC2 实例与 S3 的通信在 VPC 内部进行,这提高了安全性并降低了数据传输成本。更新 IAM 实例角色策略可以精确地控制哪些 S3 存储桶可以被访问,从而确保应用程序只能访问公司 AWS 账户中的存储桶。
AI 解析
这道题考察在AWS中结合VPC端点和IAM策略实现安全访问S3存储桶的能力。AWS文档指出,VPC网关端点允许EC2实例通过私有网络连接访问S3,无需经过互联网或NAT设备,同时结合IAM角色策略中的资源级权限(如指定Bucket ARN),可精确限制应用程序仅访问所属账户的存储桶。选项A通过网关端点避免公网流量,并利用IAM策略实现最小权限,操作成本最低。选项B的NAT网关不必要且引入额外费用;选项C的全局拒绝策略可能过度复杂且有误;选项D的桶策略维护成本高。正确答案为A。