某公司有一个包含参考数据集的 Amazon Elastic File System (Amazon EFS) 文件系统。基于 EC2 的应用程序需要读取该数据集,但不能修改它。该公司希望使用 IAM 访问控制来阻止应用程序修改或删除数据集。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 EFS 文件系统创建资源策略,拒绝附加到 EC2 实例的 IAM 角色执行 elasticfilesystem:ClientWrite 操作。.
为什么这是答案
正确答案是为 EFS 文件系统创建资源策略,拒绝附加到 EC2 实例的 IAM 角色执行 elasticfilesystem:ClientWrite 操作。EFS 资源策略(也称为文件系统策略)允许您定义谁可以访问 EFS 文件系统以及他们可以执行的操作。通过拒绝 elasticfilesystem:ClientWrite 操作,您可以确保附加到 EC2 实例的 IAM 角色无法修改或删除数据集,从而满足只读访问的要求。 从 EC2 实例内部以只读模式挂载 EFS 文件系统,这是一种客户端控制,容易被绕过,不提供强大的 IAM 级别的访问控制。为 EFS 文件系统创建身份策略是错误的,因为身份策略是附加到 IAM 身份(用户、组或角色)的,而不是直接附加到 EFS 文件系统资源。为每个应用程序创建一个 EFS 访问点并使用 POSIX 权限可以提供细粒度控制,但题目明确要求使用 IAM 访问控制来阻止修改,资源策略是更直接和强大的 IAM 解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡