某公司將其應用程式託管在 VPC 內的 Amazon EC2 實例上,並為每個客戶建立一個專用的 Amazon S3 儲存桶。該應用程式必須能夠安全地僅存取屬於該公司 AWS 帳戶的 S3 儲存桶。哪種解決方案能以最少的營運負擔達成此目的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為 Amazon S3 建立一個連接到 VPC 的閘道端點。使用 Deny 動作和以下條件鍵更新 IAM 實例設定檔策略:.
為什麼這是答案
正確答案是建立一個連接到 VPC 的 S3 閘道端點,並更新 IAM 實例設定檔策略,使用 Deny 動作和 aws:SourceVpc 條件鍵。閘道端點允許 EC2 實例透過 AWS 內部網路私密地存取 S3,無需經過網際網路。在 IAM 策略中使用 Deny 動作和 aws:SourceVpc 條件鍵,可以確保只有來自特定 VPC 的請求才能存取 S3 儲存桶,從而限制了對公司 AWS 帳戶中 S3 儲存桶的存取,並防止了對其他帳戶中儲存桶的意外存取。這種方法提供了強大的安全性,同時將營運負擔降到最低,因為它不需要管理 NAT Gateway 或額外的網路基礎設施。 其他選項不夠理想: 僅允許存取特定儲存桶的 IAM 策略無法防止實例存取其他 AWS 帳戶中的 S3 儲存桶。 NAT Gateway 會增加成本和管理複雜性,並且流量會經過網際網路,而不是 AWS 內部網路。 透過儲存桶策略限制存取會增加每個儲存桶的管理負擔,並且可能難以維護。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡