Ein Bankunternehmen hat eine Anwendung, die nur bestimmte öffentliche IP-Adressen von einer VPC aus erreichen darf. Eine Routing-Tabelle für das Subnetz der Anwendung hat Routen zu diesen öffentlichen IPs über ein Internet-Gateway. Der Ingenieur benötigt E-Mail-Benachrichtigungen, wenn jemand eine Standardroute in der Routing-Tabelle dieses Subnetzes hinzufügt, die auf das Internet-Gateway zeigt. Welche Lösung erfordert den geringsten Implementierungsaufwand?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine AWS Config-Regel für die Routing-Tabelle, indem Sie die verwaltete Regel no-unrestricted-route-to-igw verwenden. Erstellen Sie eine Amazon EventBridge-Regel, die der AWS Config-Regel entspricht und zu einem Amazon Simple Notification Service (Amazon SNS)-Thema weiterleitet, um eine E-Mail-Benachrichtigung zu senden..
Warum dies die Antwort ist
Die korrekte Lösung ist die Erstellung einer AWS Config-Regel mit der verwalteten Regel no-unrestricted-route-to-igw. Diese Regel ist speziell dafür konzipiert, Routing-Tabellen zu überwachen, die eine Standardroute (0.0.0.0/0 oder ::/0) zu einem Internet-Gateway (IGW) haben. Wenn eine solche Route hinzugefügt wird, markiert Config die Ressource als nicht konform. Eine Amazon EventBridge-Regel kann dann so konfiguriert werden, dass sie auf diese Konformitätsänderung reagiert und eine Benachrichtigung über Amazon SNS sendet. Dies ist der Ansatz mit dem geringsten Implementierungsaufwand, da er auf verwalteten AWS-Diensten basiert und keine benutzerdefinierte Logik in Lambda erfordert. Die Option mit der Lambda-Funktion, die alle Minuten Routen liest, ist ineffizient und erfordert mehr Implementierungsaufwand für die Logik und das Scheduling. Die Option mit der Lambda-Funktion, die durch CreateRoute API-Aufrufe ausgelöst wird, würde nicht alle Fälle abdecken (z.B. Änderungen durch die Konsole oder andere Dienste) und erfordert ebenfalls benutzerdefinierte Logik. Die Verwendung der AWS Config-Regel internet-gateway-authorized-vpc-only ist nicht korrekt, da diese Regel prüft, ob ein IGW an eine autorisierte VPC angehängt ist, nicht ob eine Routing-Tabelle eine uneingeschränkte Route zu einem IGW hat.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich