您正在设计一个 VPC,其中包含两个用于负载均衡器的公共子网、两个用于 Web 服务器的私有子网以及两个用于 MySQL 的私有子网。Web 服务器仅提供 HTTPS 服务。负载均衡器的安全组已允许来自 0.0.0.0/0 的 443 端口。公司策略要求每个资源都遵循最小权限原则。您应该应用哪些额外配置来满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 Web 服务器创建一个安全组,并允许来自负载均衡器的 443 端口。为 MySQL 服务器创建一个安全组,并允许来自 Web 服务器安全组的 3306 端口。.
为什么这是答案
正确答案遵循最小权限原则。Web 服务器仅需要接收来自负载均衡器的流量,因此其安全组应允许来自负载均衡器安全组的 443 端口。MySQL 服务器仅需要接收来自 Web 服务器的流量,因此其安全组应允许来自 Web 服务器安全组的 3306 端口。
选项 A 不正确,因为它允许来自任何 IP 地址(0.0.0.0/0)的 443 端口访问 Web 服务器,这不符合最小权限原则。选项 B 和 D 不正确,因为网络 ACL 是无状态的,且通常用于子网级别,而安全组是有状态的,且更适合控制单个实例或弹性网络接口的流量,更符合此场景的精细控制需求。