AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
值班工程师必须频繁访问私有子网中的 EC2 实例以进行故障排除。实例运行当前的 AWS Windows AMI 或 Amazon Linux,并且已存在用于授权的 IAM 角色。哪种解决方案允许工程师通过使用该角色上的 IAM 权限来访问?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 向 IAM 角色添加允许对实例执行 ssm:StartSession 的策略语句,并让工程师在承担该角色的同时使用 AWS Systems Manager Session Manager。.
为什么这是答案
正确答案是使用 AWS Systems Manager Session Manager。通过向 IAM 角色添加 ssm:StartSession 权限,工程师可以在不暴露实例公共 IP 地址或管理 SSH 密钥/RDP 凭据的情况下,安全地访问私有子网中的 EC2 实例。Session Manager 使用 IAM 权限进行身份验证和授权,这与现有 IAM 角色集成。
为每个实例分配弹性 IP 并开放安全组不安全,因为这会将实例暴露给互联网,并要求管理大量 IP 地址和安全组规则。构建堡垒主机是可行的,但相比 Session Manager 增加了管理复杂性,且 ec2:CreateVpnConnection 权限与堡垒主机连接无关。部署面向互联网的 Network Load Balancer 同样不安全,会将管理端口暴露给互联网,且 ec2:CreateRoute 权限与通过 NLB 访问实例无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡