主页 › Amazon › 一家公司在 AWS Organizations…Amazon Amazon AWS Certified Solutions Architect – Associate (SAA-C03)
· CN
· 更新于 19 Jul 2026
一家公司在 AWS Organizations 账户下运行应用程序,并将运营支持外包给外部工程师。公司必须授予外部工程师 AWS Management Console 访问权限以及对私有子网中的 Amazon EC2 实例 (Amazon Linux) 的操作系统访问权限,同时不损害安全性。哪种解决方案最安全地满足了这些要求? 选择一个答案 A 确认所有实例上都安装了 AWS Systems Manager Agent (SSM Agent)。分配具有连接到 Systems Manager 所需策略的实例配置文件。使用 AWS IAM Identity Center 为外部支持工程师提供控制台访问权限。使用 Systems Manager Session Manager 提供实例访问权限。
B 确认所有实例上都安装了 AWS Systems Manager Agent (SSM Agent)。分配具有连接到 Systems Manager 所需策略的实例配置文件。使用 Systems Manager Session Manager 为外部支持工程师提供每个 AWS 账户中的本地 IAM 用户凭证以进行控制台访问。
C 确保所有实例都具有一个安全组,该安全组仅允许来自外部支持工程师源 IP 地址范围的 SSH 访问。为外部支持工程师提供每个 AWS 账户中的本地 IAM 用户凭证以进行控制台访问。为每个外部支持工程师提供 SSH 密钥对以登录到实例。
D 在公共子网中创建堡垒主机。配置堡垒主机安全组以仅允许来自外部工程师 IP 地址范围的访问。确保所有实例都具有一个安全组,该安全组允许来自堡垒主机的 SSH 访问。为每个外部支持工程师提供 SSH 密钥对以登录到实例。为工程师提供本地 IAM 用户凭证以进行控制台访问。
点击一个选项来检查您的答案。
正确答案: 确认所有实例上都安装了 AWS Systems Manager Agent (SSM Agent)。分配具有连接到 Systems Manager 所需策略的实例配置文件。使用 AWS IAM Identity Center 为外部支持工程师提供控制台访问权限。使用 Systems Manager Session Manager 提供实例访问权限。.
为什么这是答案 正确答案通过AWS IAM Identity Center提供集中式控制台访问,增强了安全性。它利用Systems Manager Session Manager进行无密码、无SSH密钥的实例访问,消除了开放入站端口的需要,降低了攻击面。SSM Agent和实例配置文件确保了实例与Systems Manager的通信。
第二个选项不安全,因为它建议为每个AWS账户中的外部工程师提供本地IAM用户凭证,这难以管理且不符合最小权限原则。
第三个选项不安全,因为它要求开放SSH端口并管理SSH密钥,这增加了安全风险。依赖源IP地址范围进行SSH访问也可能因IP地址变化而变得脆弱。
第四个选项不安全,因为它引入了堡垒主机,增加了管理复杂性和潜在的攻击向量。它仍然需要SSH密钥管理,并且在公共子网中暴露堡垒主机本身就是一种风险。
揭示答案和解释 正确答案: 确认所有实例上都安装了 AWS Systems Manager Agent (SSM Agent)。分配具有连接到 Systems Manager 所需策略的实例配置文件。使用 AWS IAM Identity Center 为外部支持工程师提供控制台访问权限。使用 Systems Manager Session Manager 提供实例访问权限。. 正确答案通过AWS IAM Identity Center提供集中式控制台访问,增强了安全性。它利用Systems Manager Session Manager进行无密码、无SSH密钥的实例访问,消除了开放入站端口的需要,降低了攻击面。SSM Agent和实例配置文件确保了实例与Systems Manager的通信。
第二个选项不安全,因为它建议为每个AWS账户中的外部工程师提供本地IAM用户凭证,这难以管理且不符合最小权限原则。
第三个选项不安全,因为它要求开放SSH …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡