正确答案: 使用 IAM Roles Anywhere 在 IAM Identity Center 中获取安全凭证,授予对 S3 存储桶的访问权限。配置虚拟机以使用 AWS CLI 代入该角色。.
为什么这是答案
正确答案是使用 IAM Roles Anywhere。它允许本地工作负载(如虚拟机上的应用程序)通过 IAM Identity Center 获得临时 AWS 凭证,从而安全地访问 AWS 资源,例如 S3 存储桶。这种方法避免了在本地存储长期凭证的风险,并利用了 IAM 的精细权限控制。
其他选项不符合安全最佳实践或要求:
仅基于 IP 地址的存储桶策略安全性不足,因为 IP 地址可能被欺骗或共享,且无法提供精细的权限控制。
在虚拟机上直接配置具有存储桶访问权限的 IAM 用户的访问密钥,存在长期凭证泄露的风险。
将 IAM 用户的访问密钥和秘密密钥存储在 AWS Secrets Manager 中,虽然比直接存储在虚拟机上更好,但仍然涉及长期凭证,且应用程序需要额外逻辑来检索和管理这些密钥,不如 IAM Roles Anywhere 直接提供临时凭证安全和便捷。