一家公司将把工作负载部署到数百个EC2实例上,这些实例是从Auto Scaling组中的启动模板启动的。该工作负载从一个S3存储桶读取数据,处理数据,然后将结果写入另一个S3存储桶。这些实例必须具有最小权限,并且必须使用临时凭证。需要哪些步骤?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个具有所需S3权限的IAM角色,并将该角色添加到实例配置文件中。, 更新启动模板以引用IAM实例配置文件。.
为什么这是答案
为了确保EC2实例以最小权限使用临时凭证访问S3,最安全和推荐的方法是使用IAM角色。 首先,您需要创建一个IAM角色,该角色具有访问S3存储桶所需的精确权限。这个角色将定义实例可以执行的操作。 其次,您必须更新Auto Scaling组使用的启动模板,使其引用这个新创建的IAM实例配置文件。当EC2实例从这个启动模板启动时,它们会自动承担这个IAM角色,从而获得临时凭证来访问S3,而无需在实例上存储任何长期凭证。 选项“创建一个具有所需S3权限的IAM用户,并生成访问密钥和秘密访问密钥”不符合使用临时凭证的要求,并且在实例上存储长期凭证会带来安全风险。选项“创建信任锚点和配置文件,然后将IAM角色附加到该配置文件”与此场景无关。选项“修改启动模板用户数据以使用新生成的访问密钥和秘密访问密钥”同样不安全,因为它将长期凭证硬编码到用户数据中。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡