正確答案: 確認所有執行個體都已安裝 AWS Systems Manager Agent (SSM Agent)。指派具有必要政策的執行個體設定檔以連線到 Systems Manager。使用 AWS IAM Identity Center 為外部支援工程師提供主控台存取權限。使用 Systems Manager Session Manager 提供執行個體存取權限。.
為什麼這是答案
正確答案結合了 AWS IAM Identity Center 和 Systems Manager Session Manager,提供了最安全的解決方案。IAM Identity Center 允許集中管理外部工程師的單一登入 (SSO) 存取,無需在每個 AWS 帳戶中建立本機 IAM 使用者,減少了管理負擔和潛在的安全風險。Systems Manager Session Manager 則提供無須開啟入埠連接埠、無須管理 SSH 金鑰的 EC2 執行個體安全存取,並且所有連線活動都會被記錄,符合安全最佳實踐。
其他選項的缺點:
第二個選項使用本機 IAM 使用者憑證,增加了管理複雜性和安全風險,因為需要在每個帳戶中管理使用者。
第三個選項依賴 SSH 和開放入埠連接埠,這增加了攻擊面。此外,管理 SSH 金鑰對可能很繁瑣且容易出錯。
第四個選項的堡壘主機雖然能集中 SSH 存取,但仍需管理 SSH 金鑰,且堡壘主機本身是一個潛在的單點故障和攻擊目標。