主页 › Amazon › 一家公司在 Amazon EC2 实例上的 Amazon Elastic …Amazon Amazon AWS Certified Solutions Architect – Associate (SAA-C03)
· CN
· 更新于 19 Jul 2026
一家公司在 Amazon EC2 实例上的 Amazon Elastic Kubernetes Service (Amazon EKS) 集群中运行应用程序。该应用程序的 UI 使用 Amazon DynamoDB,数据服务使用 Amazon S3。公司必须确保用于 UI 的 EKS Pod 只能访问 Amazon DynamoDB,而用于数据服务的 EKS Pod 只能访问 Amazon S3。公司使用 AWS Identity and Access Management (IAM)。哪种解决方案符合这些要求? 选择一个答案 A 为 Amazon S3 和 DynamoDB 访问创建具有所需权限的单独 IAM 策略。将这两个 IAM 策略附加到 EC2 实例配置文件。使用基于角色的访问控制 (RBAC) 来控制相应 EKS Pod 对 Amazon S3 或 DynamoDB 的访问。
B 为 Amazon S3 和 DynamoDB 访问创建具有所需权限的单独 IAM 策略。将 Amazon S3 IAM 策略直接附加到数据服务的 EKS Pod,将 DynamoDB 策略附加到 UI 的 EKS Pod。
C 为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色。将 AmazonS3FullAccess 策略附加到数据服务账户,将 AmazonDynamoDBFullAccess 策略附加到 UI 服务账户。
D 为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色。使用 IAM Role for Service Accounts (IRSA) 为 UI 的 EKS Pod 提供对 Amazon S3 的访问权限,并为数据服务的 EKS Pod 提供对 DynamoDB 的访问权限。
点击一个选项来检查您的答案。
正确答案: 为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色。将 AmazonS3FullAccess 策略附加到数据服务账户,将 AmazonDynamoDBFullAccess 策略附加到 UI 服务账户。.
为什么这是答案 正确答案是为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色,并将相应的 IAM 策略(AmazonS3FullAccess 和 AmazonDynamoDBFullAccess)附加到这些服务账户。这是因为 AWS EKS 支持 IAM Roles for Service Accounts (IRSA),允许您将 IAM 角色直接关联到 Kubernetes 服务账户。这样,Pod 可以通过其服务账户继承 IAM 角色中定义的权限,从而实现精细的、Pod 级别的权限控制。
选项 A 不正确,因为它将所有权限附加到 EC2 实例配置文件,这意味着实例上的所有 Pod 都将拥有相同的权限,无法满足精细的 Pod 隔离要求。选项 B 不可行,因为 IAM 策略不能直接附加到 EKS Pod。选项 D 错误地将 S3 权限分配给 UI Pod,将 DynamoDB 权限分配给数据服务 Pod,这与题目要求相反。
揭示答案和解释 正确答案: 为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色。将 AmazonS3FullAccess 策略附加到数据服务账户,将 AmazonDynamoDBFullAccess 策略附加到 UI 服务账户。. 正确答案是为 UI 和数据服务创建单独的 Kubernetes 服务账户以承担 IAM 角色,并将相应的 IAM 策略(AmazonS3FullAccess 和 AmazonDynamoDBFullAccess)附加到这些服务账户。这是因为 AWS EKS 支持 IAM Roles for Service Accounts (IRSA),允许您将 IAM 角色直接关联到 Kubernetes 服务账户。这样,Pod 可以通过其服务账户继承 IAM 角色中定义的权限,从而实现精 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡