Eine geplante Lambda-Funktion läuft derzeit ohne VPC-Zugriff und ruft Datensätze aus dem Internet ab. Die Anwendung wird geändert, sodass die Lambda in eine RDS DB-Instanz schreiben muss, die sich in einem privaten Subnetz befindet. Die VPC verfügt über zwei öffentliche und zwei private Subnetze. Welche Konfiguration ermöglicht es der Lambda, die private DB zu erreichen und trotzdem auf das Internet zuzugreifen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Aktivieren Sie den VPC-Zugriff für die Lambda, platzieren Sie sie in den privaten Subnetzen, die die Datenbank hosten, fügen Sie NAT-Gateways in den öffentlichen Subnetzen hinzu und konfigurieren Sie die privaten Routing-Tabellen so, dass 0.0.0.0/0 über die NAT-Gateways geroutet wird. Hängen Sie eine Sicherheitsgruppe an die Funktion an und erlauben Sie ausgehenden Zugriff..
Warum dies die Antwort ist
Die korrekte Lösung besteht darin, die Lambda-Funktion mit VPC-Zugriff in den privaten Subnetzen zu platzieren, in denen sich die RDS-Datenbank befindet. Dies ermöglicht der Lambda-Funktion, die private Datenbank zu erreichen. Um weiterhin auf das Internet zugreifen zu können, müssen NAT-Gateways in den öffentlichen Subnetzen erstellt werden. Die Routing-Tabellen der privaten Subnetze müssen so konfiguriert werden, dass der gesamte ausgehende Internetverkehr (0.0.0.0/0) über die NAT-Gateways geleitet wird. Eine Sicherheitsgruppe an der Lambda-Funktion mit erlaubtem ausgehenden Zugriff ist ebenfalls notwendig. Die anderen Optionen sind falsch, weil: Das Anhängen der Lambda an öffentliche Subnetze würde den direkten Zugriff auf die private RDS-Instanz verhindern. Elastic IPs sind für Lambdas in VPCs nicht direkt anwendbar, da die ENI eine private IP erhält. Öffentliche IP-Adressen für eine Lambda in öffentlichen Subnetzen würden ebenfalls den direkten Zugriff auf die private RDS-Instanz verhindern und sind nicht der Standardweg für ausgehenden Internetzugriff aus einer VPC-Lambda. Das direkte Senden von Internet-gebundenem Datenverkehr aus privaten Subnetzen an ein Internet-Gateway ist nicht möglich; dies erfordert ein NAT-Gateway oder eine NAT-Instanz.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich