某公司在 VPC 中為 Amazon S3 配置了一個閘道 VPC 端點。VPC 中只有一個子網路透過該端點路由 S3 流量。該 VPC 也有一個網際網路閘道。一位安全工程師嘗試從該子網路中的 Amazon EC2 執行個體使用執行個體設定檔憑證來擷取 S3 儲存貯體中的物件,但請求失敗。執行個體設定檔權限、S3 儲存貯體政策、安全群組和網路 ACL 都已驗證為正確。安全工程師還應該檢查什麼,以確定請求失敗的原因?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 驗證 VPC 端點政策允許存取 Amazon S3。.
為什麼這是答案
正確答案是驗證 VPC 端點政策允許存取 Amazon S3。即使其他權限(如執行個體設定檔、S3 儲存貯體政策)都已正確配置,VPC 端點政策仍可作為額外的存取控制層。如果端點政策明確拒絕或未明確允許來自 EC2 執行個體的 S3 存取,則請求將失敗。 其他選項不正確的原因: EC2 執行個體的安全群組通常不包含針對 S3 的隱式入站拒絕規則,因為 S3 存取是出站流量,由出站規則控制。 VPC 端點的安全群組控制的是進出端點的流量,而不是端點政策本身。雖然安全群組可能影響連線,但端點政策是更直接的存取控制機制。 網際網路閘道在此情境下不相關,因為流量是透過 VPC 端點路由到 S3,而不是透過網際網路。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡