AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
本地设备通过 Direct Connect 链接从 Amazon EFS 文件系统检索配置文件。流量必须保持私有和加密,设备必须遵循最小权限 AWS 访问,并且操作员需要在不影响其他设备的情况下撤销单个设备的访问权限。哪些步骤满足这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从 AWS Private Certificate Authority 颁发设备专用证书;在 IAM Roles Anywhere 中为该 CA 创建一个信任锚;创建一个由 IAM Roles Anywhere 信任的 IAM role,并附加 AmazonElasticFileSystemClientReadWriteAccess 策略;为该角色创建一个 IAM Roles Anywhere 配置文件;并配置设备使用 aws_signing_helper 获取凭证。, 使用 amazon-efs-utils 软件包在本地设备上挂载 EFS 文件系统。.
为什么这是答案
第二个选项(从 AWS Private Certificate Authority 颁发设备专用证书...)通过 IAM Roles Anywhere 实现了设备的最小权限访问和独立撤销。每个设备都有自己的证书,映射到特定的 IAM 角色,允许细粒度控制和单独撤销。第一个和第三个选项使用 IAM 用户访问密钥,这不符合最小权限原则,且难以单独撤销。第四个选项(使用 amazon-efs-utils 软件包在本地设备上挂载 EFS 文件系统)是推荐的 EFS 挂载方式,它提供了增强的性能、自动重新连接和简化的 TLS 加密配置,确保了流量的私密性和加密。第五个选项使用原生 NFS 客户端,虽然可行,但可能需要手动配置 TLS,且不具备 amazon-efs-utils 提供的额外优势。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡