AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 981 / 1018 题单选题

一家公司有一个包含敏感数据文件的 Amazon S3 存储桶。该公司有一个在本地数据中心虚拟机上运行的应用程序,目前使用 AWS IAM Identity Center。该应用程序需要临时访问 S3 存储桶中的文件。公司希望为该应用程序提供安全的 S3 存储桶访问权限。 哪个解决方案可以满足这些要求?

  • A. 创建一个 S3 存储桶策略,允许从公司本地数据中心的公共 IP 地址范围访问该存储桶。
  • B. 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取访问 S3 存储桶的安全凭证。通过 AWS CLI 配置虚拟机以假设该角色。
  • C. 在虚拟机上安装 AWS CLI,并使用具有存储桶访问权限的 IAM 用户的访问密钥配置 AWS CLI。
  • D. 创建一个 IAM 用户和策略,授予访问存储桶的权限。将该 IAM 用户的访问密钥和秘密密钥存储在 AWS Secrets Manager 中,并配置应用程序在启动时获取访问密钥和秘密密钥。
第 981 / 1018 题正确答案 B
  • B. 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取访问 S3 存储桶的安全凭证。通过 AWS CLI 配置虚拟机以假设该角色。

解析

IAM Roles Anywhere 是一种允许本地或外部环境安全地访问 AWS 资源的机制,它使用 X.509 证书来认证并获取临时的安全凭证。这种方式安全可靠,能够为在本地数据中心运行的虚拟机提供临时且受控的访问 S3 的权限,非常适合处理敏感数据的场景。因此,这是满足公司需求的最佳解决方案。

AI 解析

本地应用访问S3需遵循最小权限原则并避免长期凭证。IAM Roles Anywhere通过签发短期凭证实现跨环境身份验证,结合IAM Identity Center集中管理权限,使本地虚拟机通过角色假设动态获取临时访问密钥,既规避了IP白名单的安全脆弱性(A),又解决了静态密钥的泄露风险(C/D)。该方案严格遵循AWS安全最佳实践,实现零信任架构下的临时授权。