Un'applicazione distribuita su un'istanza EC2 deve leggere e scrivere su più bucket S3. Lo sviluppatore desidera che le istanze EC2 effettuino richieste API sicure senza gestire le credenziali e che seguano il principio del privilegio minimo. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allega un ruolo IAM all'istanza EC2 che abbia una policy che conceda le autorizzazioni s3:ListBucket e s3:*Object limitate ai bucket S3 specifici..
Perché questa è la risposta
La soluzione corretta è allegare un ruolo IAM all'istanza EC2 con una policy che conceda autorizzazioni specifiche per i bucket S3 desiderati. Questo approccio elimina la necessità di gestire credenziali direttamente sull'istanza, migliorando la sicurezza. La policy granulare che limita le autorizzazioni a s3:ListBucket e s3:Object solo per i bucket specifici rispetta il principio del privilegio minimo, consentendo all'applicazione di accedere solo a ciò di cui ha bisogno. Le altre opzioni sono meno sicure o non soddisfano tutti i requisiti: Creare un utente IAM con chiavi di accesso e segrete e allegare una policy s3: è rischioso perché le credenziali dovrebbero essere gestite e protette sull'istanza, e s3: viola il principio del privilegio minimo. Allegare la policy gestita AmazonS3FullAccess al ruolo dell'istanza EC2 concede autorizzazioni eccessive a tutti i bucket S3, violando il principio del privilegio minimo. Aggiungere una bucket policy sul bucket S3 non è sufficiente, poiché l'istanza EC2 necessita comunque di un'identità e di autorizzazioni per interagire con S3, e le bucket policy controllano l'accesso al bucket stesso, non l'identità dell'istanza.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta