Uma empresa executa microsserviços em instâncias EC2 em várias Zonas de Disponibilidade atrás de um ALB. Uma nova API REST foi criada no Amazon API Gateway. Alguns microsserviços legados em execução no EC2 precisam chamar a nova API, mas a empresa exige que a API não seja exposta à internet pública e que o tráfego não trafegue pela internet pública. O que um arquiteto de soluções deve fazer para satisfazer essas restrições?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um endpoint de VPC de interface para o API Gateway e aplique uma política de endpoint que limite o acesso à API específica. Adicione uma política de recurso à API para permitir o acesso somente a partir desse endpoint de VPC e defina o tipo de endpoint do API Gateway como Private..
Por que esta é a resposta
A criação de um endpoint de VPC de interface para o API Gateway (usando AWS PrivateLink) permite que os microsserviços na VPC acessem o API Gateway de forma privada, sem tráfego pela internet pública. A política de endpoint no endpoint de VPC e a política de recurso na API Gateway garantem que apenas a API específica seja acessível e somente a partir desse endpoint de VPC, atendendo aos requisitos de segurança e restrição de acesso. Definir o tipo de endpoint do API Gateway como Private é crucial para garantir que a API não seja exposta publicamente. As outras opções são incorretas porque: A conexão AWS Site-to-Site VPN não é a solução ideal para comunicação interna na AWS e não garante que o tráfego não passe pela internet pública para o API Gateway se ele for público. Exigir autenticação IAM é uma boa prática de segurança, mas mover o API Gateway para uma nova VPC e usar um Transit Gateway não resolve o problema de acesso privado ao API Gateway a partir da VPC original sem expor a API à internet pública, a menos que o API Gateway seja configurado como privado. O AWS Global Accelerator é usado para melhorar o desempenho e a disponibilidade para usuários públicos, roteando o tráfego pela rede global da AWS, mas não impede que a API seja exposta à internet pública, nem garante que o tráfego não passe por ela.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão