AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家初创公司在私有子网中运行着一组 Amazon Linux 2 EC2 实例,工程师们依赖 SSH 进行故障排除。该 VPC 具有私有和公共子网、一个 NAT 网关以及一个到本地数据中心的 Site-to-Site VPN。当前的 EC2 安全组允许从本地网络直接进行 SSH 连接。公司希望加强 SSH 控制并审计工程师运行的命令。解决方案架构师应该推荐哪种方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个具有 AmazonSSMManagedInstanceCore 托管策略的 IAM 角色,并将其附加到所有 EC2 实例。删除所有允许入站 TCP 端口 22 的安全组规则。要求工程师安装 Systems Manager Session Manager 插件,并使用 Systems Manager start-session 进行连接,以便对会话进行审计。.
为什么这是答案
正确的解决方案是使用 AWS Systems Manager Session Manager。通过为 EC2 实例附加具有 AmazonSSMManagedInstanceCore 策略的 IAM 角色,并删除入站 TCP 端口 22 的安全组规则,可以完全消除对 SSH 端口的直接暴露,从而显著增强安全性。Session Manager 提供基于浏览器的 shell 或通过 AWS CLI 访问实例,无需打开入站端口,并且所有会话活动都会被记录和审计,满足了审计工程师命令的要求。
其他选项的不足在于:
EC2 Instance Connect 仍然需要打开 SSH 端口 22,尽管它提供了临时的 SSH 密钥管理,但没有解决审计命令的需求。
限制安全组到特定 IP 地址虽然提高了安全性,但仍然依赖 SSH 端口 22,并且需要额外的 CloudWatch 代理才能实现审计,增加了管理开销。
启用 AWS Config 和 Firewall Manager 专注于安全组管理和合规性,但没有提供审计工程师命令的直接机制,也未消除对 SSH 端口的依赖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡