某公司有一個包含敏感資料檔案的 Amazon S3 儲存桶。該公司在內部部署資料中心的虛擬機器上執行應用程式,並使用 AWS IAM Identity Center。該應用程式需要臨時存取 S3 物件。該公司希望授予應用程式安全存取 S3 儲存桶的權限。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 IAM Roles Anywhere 在 IAM Identity Center 中取得安全憑證,授予 S3 儲存桶的存取權限。設定虛擬機器使用 AWS CLI 擔任該角色。.
為什麼這是答案
此方案利用 IAM Roles Anywhere 讓內部部署的虛擬機器能從 AWS IAM Identity Center 取得臨時安全憑證,進而安全地存取 S3 儲存桶。這避免了在虛擬機器上儲存長期憑證,提升了安全性。 其他選項的缺點: 建立 S3 儲存桶政策允許公有 IP 存取:這不夠安全,因為公有 IP 可能被冒用,且無法提供細粒度的應用程式級別授權。 在虛擬機器上安裝 AWS CLI 並使用 IAM 使用者存取金鑰:直接在虛擬機器上儲存長期存取金鑰是安全風險,一旦洩露可能導致未經授權的存取。 建立 IAM 使用者並將存取金鑰儲存在 Secrets Manager:雖然 Secrets Manager 提供了憑證管理,但應用程式仍需程式碼來擷取和使用這些長期憑證,且 Secrets Manager 本身也需要安全存取,增加了複雜性。IAM Roles Anywhere 提供了一種更原生、更安全的解決方案,無需管理長期憑證。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡