AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
存储在 S3 存储桶中的数据湖必须可供数百个 AWS 账户中的许多应用程序访问。策略要求 S3 存储桶不能通过公共互联网访问,并且每个应用程序都必须具有最小权限访问。解决方案架构师计划为每个应用程序使用限制为特定 VPC 的 S3 访问点。架构师应采取哪些行动组合来实现此目的?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在拥有 S3 存储桶的 AWS 账户中为每个应用程序创建一个 S3 访问点。将每个访问点配置为仅允许来自该应用程序的 VPC 的访问。更新存储桶策略以要求请求使用访问点。, 在每个应用程序的 VPC 中为 Amazon S3 创建一个网关端点。配置端点策略以允许访问 S3 访问点。指定将使用该端点的路由表。.
为什么这是答案
第一个正确选项描述了使用 S3 访问点实现精细访问控制和网络限制。在拥有 S3 存储桶的账户中为每个应用程序创建访问点,并将其配置为仅允许来自特定 VPC 的访问,确保了最小权限原则和网络隔离。更新存储桶策略以强制通过访问点访问,进一步增强了安全性。
第二个正确选项通过在每个应用程序的 VPC 中创建 S3 网关端点,确保了从应用程序 VPC 到 S3 的私有连接。网关端点允许 VPC 中的资源通过 AWS 内部网络私密地访问 S3,而无需通过公共互联网。配置端点策略以允许访问 S3 访问点,并通过路由表指定端点,确保了流量的正确路由和授权。
创建接口端点(而不是网关端点)不适用于 S3。在每个 AWS 账户中为每个应用程序创建 S3 访问点是多余的,因为访问点是在存储桶所在的账户中创建的。在数据湖 VPC 中创建网关端点并不能解决应用程序 VPC 的连接问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡