AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司在VPC内的Amazon EC2实例上托管其应用程序,并为每个客户创建一个专用的Amazon S3存储桶。该应用程序必须能够安全地仅访问属于公司AWS账户的S3存储桶。哪种解决方案能够以最少的操作开销实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为Amazon S3创建一个网关端点并将其附加到VPC。使用Deny操作和以下条件键更新IAM实例配置文件策略:.
为什么这是答案
正确答案通过创建一个VPC网关端点,使EC2实例能够通过AWS内部网络私密地访问S3,无需经过互联网。然后,通过更新IAM实例配置文件策略,使用Deny操作和特定的条件键(例如s3:Resource或s3:prefix),明确拒绝访问不属于该账户的S3存储桶。这种方法操作开销低,因为它利用了AWS的内部服务,并且IAM策略提供了精细的访问控制,确保了安全性。
选项一不完整,因为它没有明确指出如何阻止访问其他账户的S3存储桶,仅提供访问特定存储桶可能不足以满足“仅访问属于公司AWS账户的S3存储桶”的要求。
选项二和选项四都提到了NAT网关,但NAT网关主要用于私有子网中的实例访问互联网,而不是私密且高效地访问S3服务。使用NAT网关访问S3会经过公共网络,增加了复杂性和潜在的成本,并且不能直接提供S3的账户级别访问控制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡