AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司在多个可用区中的 EC2 实例上运行微服务,这些实例位于 ALB 之后。现在,他们在 Amazon API Gateway 中构建了一个新的 REST API。一些在 EC2 上运行的传统微服务需要调用这个新 API,但公司要求该 API 不暴露给公共互联网,并且流量不通过公共互联网传输。解决方案架构师应该怎么做才能满足这些限制?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 API Gateway 创建一个接口 VPC 端点,并应用一个端点策略,将访问限制到特定的 API。向 API 添加一个资源策略,仅允许从该 VPC 端点访问,并将 API Gateway 端点类型设置为 Private。.
为什么这是答案
正确答案通过创建接口 VPC 端点和配置私有 API Gateway 来确保流量不通过公共互联网传输,并限制对特定 API 的访问。VPC 端点允许您的 EC2 实例通过 AWS 内部网络私密地访问 API Gateway。端点策略和资源策略进一步强化了安全性,确保只有来自指定 VPC 端点的请求才能访问 API。将 API Gateway 端点类型设置为 Private 是实现此私有访问的关键。
其他选项不满足所有要求:
Site-to-Site VPN 连接适用于本地网络与 VPC 之间的连接,不适用于同一 VPC 内 EC2 实例与 API Gateway 之间的私有通信。
IAM 身份验证可以控制访问,但将 API Gateway 移动到新 VPC 并使用 Transit Gateway 增加了不必要的复杂性,且未直接解决流量不通过公共互联网的问题。
Global Accelerator 旨在优化公共互联网流量,与题目的“不暴露给公共互联网,不通过公共互联网传输”要求相悖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡