一家公司在VPC中为Amazon S3配置了一个网关VPC端点。VPC中只有一个子网通过该端点路由S3流量来使用它。该VPC还有一个互联网网关。一位安全工程师尝试从该子网中的Amazon EC2实例使用实例配置文件凭证从S3存储桶中检索对象,但请求失败。实例配置文件权限、S3存储桶策略、安全组和网络ACL都已验证为正确。安全工程师还应该检查什么以确定请求失败的原因?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 验证VPC端点策略是否允许访问Amazon S3。.
为什么这是答案
正确的答案是验证VPC端点策略是否允许访问Amazon S3。尽管实例配置文件权限、S3存储桶策略、安全组和网络ACL都已验证,但VPC网关端点本身有一个策略,可以限制对S3的访问。如果此策略没有明确允许来自EC2实例的S3请求,则请求将失败。 其他选项不正确的原因: 验证EC2实例的安全组没有针对Amazon S3的隐式入站拒绝规则:安全组是状态化的,出站规则允许流量后,入站响应流量会自动允许。此外,S3是外部服务,EC2实例通常不需要针对S3的入站规则。 验证VPC端点的安全组没有明确拒绝来自EC2实例的入站流量:VPC网关端点没有关联安全组。只有接口VPC端点才有安全组。 验证互联网网关是否允许流量流向Amazon S3:当使用VPC网关端点时,S3流量通过端点路由,而不是通过互联网网关。因此,互联网网关的配置与此问题无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡