一个 Java Spring Boot 应用程序作为 pod 运行在私有子网中的 Amazon EKS 上,需要将数据写入 Amazon DynamoDB 表,同时不将流量暴露给互联网。解决方案架构师应采取哪些步骤组合来实现此目的?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 EKS pod 附加一个具有足够权限的 IAM 角色。, 为 DynamoDB 创建一个 VPC endpoint。.
为什么这是答案
为了使在私有子网中运行的 EKS pod 能够安全地访问 DynamoDB 而不暴露流量到互联网,需要两个关键步骤。首先,为 EKS pod 附加一个具有足够权限的 IAM 角色是最佳实践。这允许 pod 通过 IAM 角色凭证访问 DynamoDB,避免了在代码中硬编码访问密钥,从而提高了安全性。其次,为 DynamoDB 创建一个 VPC endpoint (网关型) 可以确保所有到 DynamoDB 的流量都通过 AWS 内部网络路由,而无需经过互联网,满足了不将流量暴露给互联网的要求。 将 IAM 用户附加到 pod 不符合最佳实践,因为 IAM 用户通常用于人机交互或长期凭证,不适合临时工作负载。通过网络 ACL 允许出站连接是必要的,但它本身不能保证流量不经过互联网,且不能提供身份验证。将访问密钥嵌入代码是严重的安全风险,应避免。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡