AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
某公司运营一个批处理系统,该系统使用两个 AWS 账户中的 Amazon S3、Amazon EC2 和 AWS Key Management Service (AWS KMS)。账户 A 托管一个 S3 存储桶,用于存放输入和输出对象,这些对象使用账户 A 中的 KMS 密钥进行加密。账户 B 托管一个带有 EC2 实例的 VPC,这些实例通过存储桶策略访问 S3 存储桶。该 VPC 已启用 DNS 主机名和 DNS 解析。公司必须在不更改代码的情况下重新设计系统,以确保来自 EC2 实例的 AWS API 调用不通过互联网传输。以下哪种组合步骤满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在账户 B 的 VPC 中,为 Amazon S3 创建一个网关 VPC 端点。配置端点策略以允许对目标 S3 存储桶执行 s3:GetObject、s3:ListBucket、s3:PutObject 和 s3:PutObjectAcl 操作。, 在账户 B 的 VPC 中,为 AWS KMS 创建一个接口 VPC 端点。配置端点策略以允许对 KMS 密钥执行 kms:Encrypt、kms:Decrypt 和 kms:GenerateDataKey 操作。确保为该端点启用 Private DNS。.
为什么这是答案
要确保 AWS API 调用不通过互联网传输,需要为 S3 和 KMS 服务创建 VPC 端点。
选项 A 正确。Amazon S3 支持网关 VPC 端点,它允许 EC2 实例通过私有连接访问 S3,而无需通过互联网。端点策略限制了对指定 S3 存储桶的操作,符合最小权限原则。
选项 C 正确。AWS KMS 支持接口 VPC 端点,它通过私有 IP 地址提供对 KMS 的私有连接。启用 Private DNS 确保 EC2 实例通过私有 IP 地址解析 KMS 服务名称,而无需更改应用程序代码。端点策略限制了对 KMS 密钥的操作。
选项 B 错误,因为 Amazon S3 不支持接口 VPC 端点,只支持网关 VPC 端点。
选项 D 错误,因为禁用 Private DNS 意味着 EC2 实例可能仍然尝试通过公共 DNS 解析 KMS 服务,从而导致流量通过互联网。
选项 E 错误,因为 S3 存储桶策略与 VPC 端点是独立的配置,且其端点策略中缺少 s3:PutObjectAcl 权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡