Instanzen werden derzeit in einem öffentlichen Subnetz gestartet und verwenden ein Benutzerdaten-Skript, um Anwendungsartefakte aus dem Internet herunterzuladen und zu installieren. Eine neue Sicherheitsklassifizierung erfordert, dass die Instanzen keinen Internetzugang haben, und obwohl die Instanzen fehlerfrei gestartet werden, wird die Anwendung nicht installiert. Welcher Ansatz installiert die Anwendung, während sichergestellt wird, dass kein Internetzugang besteht?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Laden Sie die Anwendungsartefakte in einen S3-Bucket hoch und erstellen Sie einen VPC-Endpunkt für S3. Weisen Sie den EC2-Instanzen ein IAM-Instanzprofil zu, damit sie die Artefakte von S3 ohne Internetzugang lesen können..
Warum dies die Antwort ist
Die korrekte Lösung ist, die Anwendungsartefakte in einen S3-Bucket hochzuladen und einen VPC-Endpunkt für S3 zu erstellen. EC2-Instanzen in einem privaten Subnetz können dann über diesen Endpunkt sicher auf S3 zugreifen, ohne das Internet zu durchqueren. Ein IAM-Instanzprofil stellt die notwendigen Berechtigungen bereit. Die Option mit Elastic IPs ist umständlich und widerspricht der Anforderung, keinen Internetzugang zu haben. Ein NAT Gateway würde den Instanzen zwar ausgehenden Internetzugang ermöglichen, was aber explizit durch die neue Sicherheitsklassifizierung untersagt ist. Das Erstellen einer Sicherheitsgruppe, die nur temporären Zugriff erlaubt, würde ebenfalls kurzzeitig Internetzugang gewähren und ist somit keine dauerhafte Lösung für die Anforderung "kein Internetzugang".
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich