运行在 Amazon EC2 上的应用程序从 Amazon SQS 拉取消息。在最近的 IAM 更改后,实例无法再接收消息。在保持最小权限的同时,您应该采取哪些措施进行故障排除?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确认 SQS 队列的资源策略没有明确拒绝实例角色。, 验证实例角色的内联或附加策略是否允许对目标队列拥有必要的 SQS 权限。.
为什么这是答案
当 EC2 实例无法从 SQS 接收消息时,首先应检查权限。选项 B 正确,因为 SQS 队列的资源策略(也称为基于资源的策略)可以明确拒绝特定主体(如实例角色)的访问,即使该主体拥有其他允许策略。明确拒绝始终优先。选项 E 也正确,因为实例角色本身必须拥有必要的 SQS 权限(例如 sqs:ReceiveMessage、sqs:DeleteMessage)才能从队列中拉取消息。这些权限可以通过内联策略或附加策略授予。 选项 A 不正确,因为 MFA 设备通常用于交互式登录,而不是用于 EC2 实例承担角色时的程序化访问。选项 C 不正确,EC2 实例使用 IAM 角色凭证,而不是长期访问密钥,因此无需验证访问密钥的活动状态。选项 D 不正确,AmazonSQSFullAccess 策略授予对所有 SQS 资源的完全访问权限,这违反了最小权限原则。应只授予应用程序所需的特定权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡