AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家大型企业的安全工程师管理着一个供1,500家子公司使用的数据处理应用程序。母公司和所有子公司都使用AWS。该应用程序在TCP端口443上侦听,并在Network Load Balancer (NLB) 后面的Amazon EC2上运行。出于合规性考虑,该应用程序必须仅供子公司访问,并且不得暴露给公共互联网。工程师已收到每个子公司的公共和私有CIDR范围。工程师应实施哪种解决方案来强制执行这些访问限制?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在父账户中创建一个AWS PrivateLink终端节点服务并将其附加到NLB。在实例上配置一个安全组,允许来自PrivateLink终端节点的TCP端口443。在1,500个子公司账户中的每个账户中,创建接口VPC终端节点以连接到应用程序。.
为什么这是答案
正确答案是使用AWS PrivateLink。PrivateLink允许子公司通过私有IP地址安全地访问父账户中的应用程序,而无需流量遍历公共互联网。父账户创建PrivateLink终端节点服务并将其关联到NLB,子账户创建接口VPC终端节点连接到该服务。EC2实例的安全组配置为只允许来自PrivateLink终端节点的流量,确保了严格的访问控制和合规性。
其他选项不适用:
网络ACL和安全组直接使用1,500个CIDR范围会变得非常复杂且难以管理,并且不能完全阻止公共互联网访问,因为NLB仍然可能暴露。
仅将安全组附加到NLB或EC2实例不足以在跨账户和私有连接场景下提供所需的隔离和管理便利性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡