一家公司在 Amazon EC2 上运行内部系统。在一次部署期间,管理员尝试使用 AWS CLI 终止一个 EC2 实例,但收到 403 (Access Denied) 错误。该管理员正在使用一个附加了以下 IAM 策略的 IAM 角色: [IAM 策略内容应在此处,但由于原始输入中未提供,因此此处留空。假设它是一个有效的策略结构,但缺少终止权限。] 导致请求失败的原因是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 请求并非源自 CIDR 块 192.0.2.0/24 或 203.0.113.0/24。.
为什么这是答案
正确的答案是“请求并非源自 CIDR 块 192.0.2.0/24 或 203.0.113.0/24”。当 IAM 策略中包含 Condition 块,并且该条件限制了请求的源 IP 地址时,如果请求来自策略中未明确允许的 IP 地址范围,即使其他权限都已授予,请求也会被拒绝。在这种情况下,管理员的请求被拒绝是因为其源 IP 地址不符合策略中定义的 aws:SourceIp 条件。 其他选项不正确的原因: EC2 实例没有基于资源的策略来拒绝终止操作。EC2 实例本身不具备附加拒绝策略的能力。 IAM 策略中的 principal 字段是用于指定谁可以执行操作,而不是导致 403 错误的直接原因。如果 principal 未指定或不正确,通常会导致更普遍的访问拒绝,但这里的问题是特定于条件限制。 尽管“Action”字段可能没有授予终止 EC2 实例所需的权限,但如果策略中包含 Condition 块,并且该条件未满足,即使 Action 字段包含了正确的权限,请求也会被拒绝。本题的重点在于条件限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡