在 EC2 instance 上執行的應用程式需要呼叫 API 來存取 S3 儲存貯體中的物件。哪種步驟組合提供了最安全的組態?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 IAM role,授予 S3 儲存貯體所需的權限。, 建立一個包含 IAM role 的 instance profile,並將該 instance profile 附加到 EC2 instance。.
為什麼這是答案
為 EC2 執行個體建立一個具有 S3 儲存貯體所需權限的 IAM 角色 (IAM role),是最佳實踐,因為它允許執行個體臨時取得這些權限,而無需硬編碼憑證。將此 IAM 角色包含在一個 Instance Profile 中,然後將該 Instance Profile 附加到 EC2 執行個體,是將角色與執行個體關聯的標準方式。這樣,應用程式就可以透過 AWS SDK 或 CLI 自動取得臨時憑證,安全地存取 S3。
錯誤選項分析:
建立 IAM user 並將其加入 IAM group,或將 IAM user 憑證儲存為環境變數,都不安全,因為這涉及在執行個體上管理長期憑證,增加了洩露風險。
將 IAM role 指派給 IAM group 是不正確的,IAM role 是直接指派給 AWS 服務或使用者,而不是 IAM group。