Uma empresa opera uma workload em uma única AWS VPC. A arquitetura inclui vários interface VPC endpoints para serviços AWS (por exemplo, Amazon CloudWatch Logs e AWS KMS). Todos os endpoints usam o mesmo security group, que não está anexado a nenhum outro recurso. Uma revisão de segurança descobriu que o security group compartilhado é excessivamente permissivo. A empresa deseja restringir as regras do security group, mas não deve interromper o acesso dos recursos da VPC aos serviços AWS por meio dos interface endpoints. As regras atuais do security group são: Opções: • Entrada - Regra 1: TCP 443 de 0.0.0.0/0 • Entrada - Regra 2: TCP 443 do CIDR da VPC • Saída - Regra 1: Todos os protocolos/portas para 0.0.0.0/0 Qual regra ou regras devem ser removidas para atender a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Entrada - Regra 2 e Saída - Regra 1.
Por que esta é a resposta
A regra de entrada "TCP 443 do CIDR da VPC" é redundante e excessivamente permissiva. Interface endpoints (powered by AWS PrivateLink) usam interfaces de rede elásticas (ENIs) na sua VPC. O tráfego para esses endpoints nunca sai da VPC, então permitir tráfego de todo o CIDR da VPC é desnecessário para a comunicação com os serviços AWS. A regra de saída "Todos os protocolos/portas para 0.0.0.0/0" é excessivamente permissiva e pode ser removida porque os interface endpoints não precisam iniciar conexões de saída para a internet. Eles atuam como um destino para o tráfego de entrada dos recursos da VPC para os serviços AWS. A regra de entrada "TCP 443 de 0.0.0.0/0" é a única necessária para permitir que os recursos da VPC se conectem aos endpoints na porta 443.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão