某公司使用 Amazon EKS 叢集,並且必須確保 Kubernetes 服務帳戶使用 IAM roles for service accounts (IRSA) 對特定的 AWS 資源擁有安全、精細的存取權限。哪種解決方案組合能滿足這些要求?(請選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 定義包含必要權限的 IAM 角色。使用 IAM 角色的 Amazon Resource Name (ARN) 註釋 Kubernetes 服務帳戶。, 為服務帳戶的 IAM 角色和 OpenID Connect (OIDC) 身份提供者設定信任關係。.
為什麼這是答案
正確答案是「定義包含必要權限的 IAM 角色。使用 IAM 角色的 Amazon Resource Name (ARN) 註釋 Kubernetes 服務帳戶」和「為服務帳戶的 IAM 角色和 OpenID Connect (OIDC) 身份提供者設定信任關係」。這兩項共同構成了 IRSA (IAM roles for service accounts) 的核心機制。IRSA 允許 Kubernetes 服務帳戶安全地承擔 IAM 角色,從而獲得對 AWS 資源的精細權限,而無需在 Pod 中儲存 AWS 憑證。OIDC 身份提供者用於驗證來自 EKS 叢集的請求,確保只有經過授權的服務帳戶才能承擔指定的 IAM 角色。 將 IAM policy 直接附加到 EKS 節點的 IAM 角色會授予節點上所有 Pod 相同的權限,缺乏精細控制。實作網路政策無法控制 Kubernetes 服務帳戶對 AWS 資源的存取權限,它主要用於控制 Pod 之間的網路流量。修改 EKS 叢集的 IAM 角色以包含每個服務帳戶的權限不切實際且難以管理,且不符合 IRSA 的設計原則。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡