一個 EC2 instance 有一個附加的 IAM role,明確拒絕所有 Amazon S3 API 動作。同一個 instance 也有一個 AWS credentials file,其中包含授予完整管理權限的 access key 和 secret access key。考量到 instance 上有多種 IAM 存取方法,請問哪個陳述是正確的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: EC2 instance 將無法對任何 S3 儲存桶執行任何 S3 動作。.
為什麼這是答案
正確答案是「EC2 instance 將無法對任何 S3 儲存桶執行任何 S3 動作」。AWS 憑證解析順序規定,如果存在多個憑證來源,則會依照優先順序使用。此處,AWS credentials file 中的憑證優先於 EC2 instance profile 憑證。然而,IAM 政策的評估邏輯是「明確拒絕」會覆蓋所有其他允許權限,即使是來自更高優先順序的憑證。因此,即使 credentials file 授予了完整管理權限,但附加到 EC2 instance 的 IAM role 中的「明確拒絕所有 S3 API 動作」會導致對 S3 的所有操作都被拒絕。 其他選項不正確,因為: 「EC2 instance 將只能列出 S3 儲存桶」和「EC2 instance 將一次只能列出一個 S3 儲存桶內的物件」都暗示了部分 S3 存取權限,這與明確拒絕的原則相悖。 「EC2 instance 將能夠對任何 S3 儲存桶執行任何動作」錯誤地假設 credentials file 的權限會完全覆蓋明確拒絕的策略。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡