AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司在一个新的 AWS 账户中为新应用程序创建了一个 VPC。该 VPC 与同一区域中另一个账户中的现有 VPC 对等,以进行数据库访问。Amazon EC2 实例将在应用程序 VPC 中频繁创建和终止,但只有部分实例需要通过 TCP 端口 1521 连接到对等 VPC 中的数据库。安全工程师必须确保只有所需的实例才能访问数据库。工程师应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在应用程序 VPC 中创建一个没有入站规则的安全组。在数据库 VPC 中创建一个安全组,其中包含允许来自应用程序 VPC 安全组的 TCP 端口 1521 的入站规则。将应用程序安全组附加到需要数据库访问的实例,并将数据库安全组附加到数据库实例。.
为什么这是答案
正确答案通过在数据库VPC的安全组中引用应用程序VPC的安全组,实现了对数据库访问的精细控制。这样,只有附加了特定应用程序安全组的EC2实例才能通过TCP端口1521连接到数据库。
其他选项的不足之处:
选项1:在数据库子网的网络ACL中允许来自应用程序VPC CIDR的所有流量,这过于宽泛,不符合最小权限原则,且网络ACL是无状态的,需要同时配置入站和出站规则。
选项2:在两个VPC的安全组中都使用CIDR,虽然可以实现连接,但无法区分应用程序VPC中哪些实例需要数据库访问,不符合“只有所需的实例”的要求。
选项4:在应用程序VPC的安全组中允许访问数据库VPC CIDR,并在数据库子网的网络ACL中允许所有流量,这同样过于宽泛,且网络ACL不适合进行实例级别的精细控制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡