SAP-C02 第 321 题
题目
一家研究公司正在 AWS 云中运行日常模拟以满足高需求。模拟在数百个基于 Amazon Linux 2 的 Amazon EC2 实例上运行。偶尔,模拟会陷入困境,需要云运维工程师通过 SSH 连接到 EC2 实例来解决问题。公司政策规定,任何 EC2 实例都不能使用相同的 SSH 密钥,并且所有连接都必须记录在 AWS CloudTrail 中。解决方案架构师如何满足这些要求?
选项
A. 启动新的 EC2 实例,并为每个实例生成单独的 SSH 密钥。将 SSH 密钥存储在 AWS Secrets Manager 中。创建新的 IAM 策略,并使用 GetSecretValue 操作的允许语句将其附加到工程师的 IAM 角色。指示工程师在通过任何 SSH 客户端连接时从 Secrets Manager 获取 SSH 密钥。
B. 创建 AWS Systems Manager 文档以在 EC2 实例上运行命令以设置新的唯一 SSH 密钥。创建新的 IAM 策略,并使用允许语句将其附加到工程师的 IAM 角色以运行 Systems Manager 文档。指导工程师运行该文档来设置 SSH 密钥并通过任何 SSH 客户端进行连接。
C. 启动新的 EC2 实例,无需为实例设置任何 SSH 密钥。在每个实例上设置 EC2 Instance Connect。创建新的 IAM 策略,并使用 SendSSHPublicKey 操作的允许语句将其附加到工程师的 IAM 角色。指导工程师通过 EC2 控制台使用基于浏览器的 SSH 客户端连接到实例。
D. 设置 AWS Secrets Manager 以存储 EC2 SSH 密钥。创建新的 AWS Lambda 函数以创建新的 SSH 密钥并调用 AWS Systems Manager 会话管理器以在 EC2 实例上设置 SSH 密钥。配置 Secrets Manager 以使用 Lambda 函数每天自动轮换一次。指示工程师在通过任何 SSH 客户端连接时从 Secrets Manager 获取 SSH 密钥。
答案
C
解析
正确答案:C 解析: 题干关键点:核心服务:Lambda, EC2, IAM, CloudTrail, Config。 正确选项: C. 启动新的 EC2 实例,无需为实例设置任何 SSH 密钥。在每个实例上设置 EC2 Instance Connect。创建新的 IAM 策略,并使用 SendSSHPublicKey 操作的允许语句将其附加到工程师的 IAM 角色。指导工程师通过 EC2 控制台使用基于浏览器的 SSH 客户端连接到实...