一家公司在 Application Load Balancer 后面的 Amazon EC2 上运行应用程序。该应用程序还使用 Amazon S3 和 Amazon SQS,并使用 AWS Auto Scaling 进行扩展。安全策略强制实施最小权限访问,这已在现有资源上强制执行。安全工程师必须建立从应用程序到这些 AWS 服务的私有连接。哪种操作组合能满足此要求?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 Amazon SQS 创建一个接口 VPC endpoint。, 为 Amazon S3 创建一个网关 VPC endpoint。, 编辑所有 VPC endpoint 上的策略,将访问权限限制为仅应用程序使用的特定 SQS 队列和 S3 存储桶。.
为什么这是答案
要为应用程序到 AWS 服务的私有连接,需要为 SQS 创建一个接口 VPC 端点,因为 SQS 是一种基于接口的端点服务。为 S3 创建一个网关 VPC 端点,因为 S3 是一种基于网关的端点服务。最后,编辑所有 VPC 端点上的策略,以限制访问仅限于应用程序使用的特定 SQS 队列和 S3 存储桶,这符合最小权限原则。通过 AWS Transit Gateway 或 AWS Firewall Manager 连接到 Amazon S3 不提供私有连接到 S3 的直接方式。更新 Auto Scaling 组的 EC2 实例的 IAM 角色以允许出站流量到接口端点是不必要的,因为 VPC 端点本身就提供了私有连接,不需要额外的 IAM 角色来允许出站流量到端点。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡