Uma empresa removerá um NAT gateway usado por sub-redes privadas em uma VPC us-west-2. As instâncias nas sub-redes privadas usam o agente unificado do Amazon CloudWatch. Após a remoção do NAT gateway, o tráfego do agente do CloudWatch deve continuar funcionando. Qual combinação de etapas o engenheiro de rede deve implementar? (Escolha três.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Garanta que o DNS privado esteja habilitado na VPC definindo os atributos da VPC enableDnsHostnames e enableDnsSupport como true., Crie um novo security group com regras que permitam TCP de entrada na porta 443 dos intervalos de endereços IP das sub-redes privadas., Crie VPC endpoints de interface na VPC para com.amazonaws.us-west-2.logs e com.amazonaws.us-west-2.monitoring, e anexe o novo security group às interfaces de rede do endpoint..
Por que esta é a resposta
Para que o agente do CloudWatch continue funcionando sem um NAT Gateway, as instâncias nas sub-redes privadas precisam de acesso direto aos serviços do CloudWatch. Isso é alcançado usando VPC Endpoints de Interface para os serviços com.amazonaws.us-west-2.logs e com.amazonaws.us-west-2.monitoring. O endpoint com.amazonaws.us-west-2.cloudwatch é para a API principal do CloudWatch, mas os logs e métricas são enviados para os endpoints específicos de logs e monitoramento. É crucial garantir que o DNS privado esteja habilitado na VPC (enableDnsHostnames e enableDnsSupport como true) para que os nomes DNS padrão dos serviços do CloudWatch sejam resolvidos para os endereços IP privados dos VPC Endpoints. Um novo security group deve ser criado com regras de entrada que permitam tráfego TCP na porta 443 dos intervalos de IP das sub-redes privadas. Este security group será anexado às interfaces de rede dos VPC Endpoints, controlando o acesso aos endpoints. A opção de criar um security group com tráfego de saída para 0.0.0.0/0 não é necessária para o endpoint, pois o tráfego de saída das instâncias é controlado pelo security group das próprias instâncias e pelas ACLs de rede. Associar o VPC endpoint às tabelas de rotas é feito automaticamente quando o endpoint é criado em sub-redes específicas, não sendo uma etapa manual separada para o endpoint em si.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão