Ein Unternehmen ändert die Art und Weise, wie es EC2-Instances patcht. Derzeit patchen Instances über das Internet über ein NAT Gateway in der VPC des Anwendungskontos. Eine dedizierte private VPC in einem Core-Konto hostet EC2-Instances, die als Patch-Quell-Repository fungieren. Das Unternehmen möchte Systems Manager Patch Manager und das Patch-Repository des Core-Kontos verwenden, um EC2-Instances im Anwendungskonto zu patchen, während gleichzeitig verhindert wird, dass alle Instances im Anwendungskonto auf das Internet zugreifen. Die Instances benötigen weiterhin Zugriff auf Amazon S3 (wo Anwendungsdaten gespeichert sind), Systems Manager und das Patch-Repository im Core-Konto. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie VPC-Endpunkte für Systems Manager und Amazon S3. Löschen Sie das NAT Gateway aus der VPC im Anwendungskonto. Erstellen Sie eine VPC-Peering-Verbindung, um die EC2-Instances des Patch-Quell-Repositorys im Core-Konto zu erreichen. Aktualisieren Sie die Routing-Tabellen in beiden Konten..
Warum dies die Antwort ist
Die korrekte Lösung erfüllt alle Anforderungen. VPC-Endpunkte (Gateway-Endpunkte für S3 und Interface-Endpunkte für Systems Manager) ermöglichen den privaten Zugriff auf diese AWS-Dienste, ohne das Internet zu durchqueren. Das Entfernen des NAT Gateways verhindert den Internetzugang für die Instances im Anwendungskonto. Eine VPC-Peering-Verbindung ermöglicht die private Kommunikation zwischen der Anwendungskonto-VPC und der Core-Konto-VPC, um das Patch-Repository zu erreichen. Die Aktualisierung der Routing-Tabellen stellt sicher, dass der Datenverkehr korrekt geleitet wird. Die anderen Optionen sind unzureichend: Das Erstellen einer Netzwerk-ACL, die ausgehenden Datenverkehr auf Port 80 blockiert, ist zu restriktiv und würde den Zugriff auf andere notwendige Ports nicht verhindern. Ein benutzerdefinierter VPN-Server ist komplex und nicht die AWS-native Lösung für diesen Anwendungsfall. Private virtuelle Schnittstellen (VIFs) sind für Direct Connect gedacht, nicht für den Zugriff auf AWS-Dienste innerhalb von VPCs. Ein Transit Gateway wäre eine Option für die Konnektivität zwischen VPCs, aber die VIFs sind hier falsch. Eine Netzwerk-ACL, die eingehenden Datenverkehr auf Port 80 blockiert, ist irrelevant für ausgehenden Internetzugang und den Zugriff auf AWS-Dienste.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich