Uma empresa criou uma VPC para um novo aplicativo em uma nova conta AWS. A VPC está emparelhada com uma VPC existente em outra conta na mesma região para acesso ao banco de dados. Instâncias do Amazon EC2 serão frequentemente criadas e encerradas na VPC do aplicativo, mas apenas algumas precisam se conectar aos bancos de dados na VPC emparelhada pela porta TCP 1521. Um engenheiro de segurança deve garantir que apenas as instâncias necessárias possam acessar os bancos de dados. O que o engenheiro deve fazer?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um security group na VPC do aplicativo sem regras de entrada. Crie um security group na VPC do banco de dados com uma regra de entrada que permita a porta TCP 1521 do security group da VPC do aplicativo. Anexe o security group do aplicativo às instâncias que precisam de acesso ao banco de dados e anexe o security group do banco de dados às instâncias do banco de dados..
Por que esta é a resposta
A opção correta é a mais segura e granular. Ao criar um Security Group (SG) na VPC do banco de dados que permite a porta TCP 1521 apenas do SG da VPC do aplicativo, você restringe o acesso somente às instâncias que possuem esse SG anexado. Isso é crucial porque as instâncias do aplicativo são frequentemente criadas e encerradas; usar o SG como origem permite que as novas instâncias herdem automaticamente a permissão se o SG for anexado, sem a necessidade de atualizar regras de CIDR. As outras opções são menos seguras: Permitir todo o tráfego do CIDR da VPC do aplicativo (opção 1) é muito permissivo e não restringe o acesso apenas às instâncias necessárias ou à porta específica. A Network ACL (NACL) é sem estado e não oferece a mesma granularidade que um SG. Usar CIDRs de VPCs em regras de SG (opções 2 e 4) é menos granular porque permite que qualquer instância dentro do CIDR da VPC acesse, não apenas as instâncias específicas que precisam de acesso. Além disso, a opção 2 cria uma regra de entrada desnecessária na VPC do aplicativo. A opção 4 também mistura a granularidade do SG com a abrangência da NACL, que é menos eficaz para este cenário.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão