Ein Unternehmen hat eine VPC für eine neue Anwendung in einem neuen AWS-Konto erstellt. Die VPC ist mit einer bestehenden VPC in einem anderen Konto in derselben Region für den Datenbankzugriff verbunden (gepeert). Amazon EC2-Instances werden häufig in der Anwendungs-VPC erstellt und beendet, aber nur einige müssen über TCP-Port 1521 eine Verbindung zu den Datenbanken in der gepeerten VPC herstellen. Ein Sicherheitsingenieur muss sicherstellen, dass nur die erforderlichen Instances die Datenbanken erreichen können. Was sollte der Ingenieur tun?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Sicherheitsgruppe in der Anwendungs-VPC ohne eingehende Regeln. Erstellen Sie eine Sicherheitsgruppe in der Datenbank-VPC mit einer eingehenden Regel, die TCP-Port 1521 von der Sicherheitsgruppe der Anwendungs-VPC zulässt. Hängen Sie die Sicherheitsgruppe der Anwendung an Instances an, die Datenbankzugriff benötigen, und hängen Sie die Sicherheitsgruppe der Datenbank an die Datenbank-Instances an..
Warum dies die Antwort ist
Die korrekte Lösung verwendet Sicherheitsgruppen-Referenzen, um den Zugriff präzise zu steuern. Indem die Sicherheitsgruppe der Datenbank-VPC eingehenden Datenverkehr auf TCP-Port 1521 von der spezifischen Sicherheitsgruppe der Anwendungs-VPC zulässt, wird sichergestellt, dass nur Instances, denen diese Anwendungssicherheitsgruppe zugewiesen ist, auf die Datenbanken zugreifen können. Dies ist granularer als die Verwendung von CIDR-Blöcken, da es den Zugriff auf bestimmte Instances beschränkt, nicht auf das gesamte Subnetz. Die erste Option ist zu breit gefasst, da sie den gesamten Datenverkehr vom CIDR der Anwendungs-VPC zulässt und die Netzwerk-ACL unnötig ist, wenn Sicherheitsgruppen richtig konfiguriert sind. Die zweite Option ist ebenfalls zu breit, da sie den Zugriff vom gesamten CIDR der Anwendungs-VPC erlaubt und keine präzise Instance-basierte Kontrolle bietet. Die vierte Option ist ungenau, da sie eine eingehende Regel in der Anwendungs-Sicherheitsgruppe für die Datenbank-VPC erstellt, was nicht dem Zweck dient, den Datenbankzugriff zu steuern, und die Netzwerk-ACL-Regel zu weit gefasst ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich