Eine Event-Stream-Verarbeitungsanwendung läuft in einem Amazon EKS-Cluster und schreibt Ergebnisse in Amazon DynamoDB. Die Container müssen sicher auf DynamoDB zugreifen, ohne AWS-Anmeldeinformationen einzubetten. Welche Lösung erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Hängen Sie eine IAM-Rolle an die EKS-Worker-Nodes an, erteilen Sie dieser Rolle Berechtigungen für den Zugriff auf DynamoDB und verwenden Sie die Rolle, um IAM Roles for Service Accounts (IRSA) zu konfigurieren..
Warum dies die Antwort ist
Die korrekte Lösung ist, eine IAM-Rolle an die EKS-Worker-Nodes anzuhängen und diese Rolle für IAM Roles for Service Accounts (IRSA) zu konfigurieren. IRSA ermöglicht es Pods, temporäre AWS-Anmeldeinformationen zu erhalten, die über einen bestimmten Service Account zugewiesen werden, ohne dass Anmeldeinformationen direkt in den Containern gespeichert werden müssen. Dies ist der sicherste und empfohlene Weg, um AWS-Diensten aus EKS-Pods Zugriff zu gewähren. Das Speichern von Anmeldeinformationen in S3-Buckets oder als Umgebungsvariablen/Kubernetes Secrets ist unsicher und verstößt gegen Best Practices, da es das Risiko einer Offenlegung birgt. Das Anhängen einer IAM-Rolle direkt an Worker-Nodes ohne IRSA würde allen Pods auf diesem Node die gleichen Berechtigungen erteilen, was dem Prinzip der geringsten Rechte widerspricht.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich