主页 › Amazon › 一家公司使用带有区域端点的 Amazon API Gateway 构建了 …Amazon Amazon Solution Architect Professional SAP-C02 Certification
· CN
· 更新于 1 Aug 2026
一家公司使用带有区域端点的 Amazon API Gateway 构建了 API。这些 API 调用 AWS Lambda 函数并使用 API Gateway 身份验证。审查发现,一部分 API 不得公开访问,并且只能从 VPC 内部调用。所有调用都必须来自经过身份验证的用户。哪种解决方案能以最少的精力实现此目标? 选择一个答案 A 创建内部 Application Load Balancer (ALB),创建指向 Lambda 函数的目标组,并让客户端从 VPC 通过 ALB DNS 名称调用 API。
B 删除 API Gateway DNS 条目,创建 Route 53 托管区域,在该托管区域中添加 CNAME 记录,更新 API Gateway 中的 API 以使用该 CNAME,然后从 VPC 使用该 CNAME 调用 API。
C 将 API Gateway 端点类型从 Regional 更改为 Private,在 VPC 中创建接口 VPC 端点 (AWS PrivateLink),将资源策略附加到 API 以允许从 VPC 端点访问,然后通过 VPC 端点调用 API。
D 在 VPC 内部署 Lambda 函数,预置 EC2 实例并安装 Apache 服务器,从 Apache 调用 Lambda 函数,并使用 EC2 实例的内部 CNAME 从 VPC 调用 API。
点击一个选项来检查您的答案。
正确答案: 将 API Gateway 端点类型从 Regional 更改为 Private,在 VPC 中创建接口 VPC 端点 (AWS PrivateLink),将资源策略附加到 API 以允许从 VPC 端点访问,然后通过 VPC 端点调用 API。.
为什么这是答案 正确答案通过将 API Gateway 端点类型更改为 Private 来确保 API 只能从 VPC 内部访问,并使用接口 VPC 端点 (AWS PrivateLink) 提供私有连接。附加到 API 的资源策略进一步限制了访问,只允许来自指定 VPC 端点的调用,满足了“不得公开访问”和“只能从 VPC 内部调用”的要求。所有调用仍然通过 API Gateway 进行身份验证,满足了“所有调用都必须来自经过身份验证的用户”的要求。
其他选项不满足所有要求:
创建内部 ALB 并指向 Lambda 函数会绕过 API Gateway 的身份验证和管理功能,不符合“使用 API Gateway 身份验证”的要求。
删除 API Gateway DNS 条目并使用 Route 53 CNAME 无法限制 API 只能从 VPC 内部访问,因为 CNAME 仍然可以解析到公共 IP。
在 VPC 内部署 Lambda 函数并使用 EC2 上的 Apache 服务器会增加不必要的复杂性,并且没有利用 API Gateway 的现有身份验证功能。
揭示答案和解释 正确答案: 将 API Gateway 端点类型从 Regional 更改为 Private,在 VPC 中创建接口 VPC 端点 (AWS PrivateLink),将资源策略附加到 API 以允许从 VPC 端点访问,然后通过 VPC 端点调用 API。. 正确答案通过将 API Gateway 端点类型更改为 Private 来确保 API 只能从 VPC 内部访问,并使用接口 VPC 端点 (AWS PrivateLink) 提供私有连接。附加到 API 的资源策略进一步限制了访问,只允许来自指定 VPC 端点的调用,满足了“不得公开访问”和“只能从 VPC 内部调用”的要求。所有调用仍然通过 API Gateway 进行身份验证,满足了“所有调用都必须来自经过身份验证的用户”的要求。
其他选项不满足所有要求:
创建内部 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡