AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司有一个包含敏感数据文件的 Amazon S3 存储桶。该公司有一个在本地数据中心虚拟机上运行的应用程序,目前使用 AWS IAM Identity Center。该应用程序需要临时访问 S3 存储桶中的文件。公司希望为该应用程序提供安全的 S3 存储桶访问权限。 哪个解决方案可以满足这些要求?
解析
IAM Roles Anywhere 是一种允许本地或外部环境安全地访问 AWS 资源的机制,它使用 X.509 证书来认证并获取临时的安全凭证。这种方式安全可靠,能够为在本地数据中心运行的虚拟机提供临时且受控的访问 S3 的权限,非常适合处理敏感数据的场景。因此,这是满足公司需求的最佳解决方案。
AI 解析
本地应用访问S3需遵循最小权限原则并避免长期凭证。IAM Roles Anywhere通过签发短期凭证实现跨环境身份验证,结合IAM Identity Center集中管理权限,使本地虚拟机通过角色假设动态获取临时访问密钥,既规避了IP白名单的安全脆弱性(A),又解决了静态密钥的泄露风险(C/D)。该方案严格遵循AWS安全最佳实践,实现零信任架构下的临时授权。