一家公司使用 Amazon EKS 集群,并且必须确保 Kubernetes 服务账户使用 IAM roles for service accounts (IRSA) 对特定的 AWS 资源拥有安全的、细粒度的访问权限。哪种解决方案组合能够满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 定义包含必要权限的 IAM 角色。使用 IAM 角色的 Amazon Resource Name (ARN) 注释 Kubernetes 服务账户。, 在服务账户的 IAM 角色和 OpenID Connect (OIDC) 身份提供商之间建立信任关系。.
为什么这是答案
要实现 Kubernetes 服务账户对 AWS 资源的细粒度访问控制,需要两个关键步骤。首先,您需要定义一个 IAM 角色,其中包含服务账户所需的精确权限,然后使用该 IAM 角色的 ARN 注释 Kubernetes 服务账户。这会将服务账户与特定的 IAM 权限关联起来。其次,必须在服务账户的 IAM 角色和 EKS 集群的 OIDC 身份提供商之间建立信任关系。这允许 Kubernetes 服务账户通过 OIDC 令牌向 AWS 进行身份验证,并临时承担关联的 IAM 角色。 将 IAM 策略直接附加到 EKS 节点的 IAM 角色会授予节点上所有 Pod 相同的权限,这不符合细粒度访问控制的要求。网络策略用于控制 Pod 之间的网络流量,而不是管理对 AWS 资源的访问。修改 EKS 集群的 IAM 角色以包含每个 Kubernetes 服务账户的权限,并确保一对一映射,这不符合 IRSA 的最佳实践,因为 IRSA 旨在将 IAM 角色直接与服务账户关联,而不是通过集群角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡