Una empresa opera una carga de trabajo en una única AWS VPC. La arquitectura incluye varios interface VPC endpoints para servicios de AWS (por ejemplo, Amazon CloudWatch Logs y AWS KMS). Todos los endpoints utilizan el mismo security group, que no está asociado a ningún otro recurso. Una revisión de seguridad encontró que el security group compartido es demasiado permisivo. La empresa quiere endurecer las reglas del security group, pero no debe interrumpir el acceso de los recursos de la VPC a los servicios de AWS a través de los interface endpoints. Las reglas actuales del security group son:
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Entrada - Regla 1 y Salida - Regla 1.
Por qué esta es la respuesta
La opción correcta es Entrada - Regla 1 y Salida - Regla 1. La Regla de entrada 1 (TCP 443 desde 0.0.0.0/0) permite el acceso desde cualquier dirección IP, lo cual es demasiado permisivo para un security group asociado a endpoints de VPC. Los endpoints de interfaz solo necesitan acceso desde dentro de la VPC. La Regla de salida 1 (Todos los protocolos/puertos a 0.0.0.0/0) es la regla de salida predeterminada y también es demasiado permisiva. Los endpoints de interfaz no necesitan iniciar conexiones a Internet. La Regla de entrada 2 (TCP 443 desde VPC CIDR) es necesaria para permitir que los recursos dentro de la VPC se conecten a los endpoints. La Regla de salida 2 no existe en las reglas proporcionadas. Eliminar solo la Regla de salida 1 o la Regla de entrada 2 y la Regla de salida 1 no abordaría completamente el problema de la permisividad excesiva sin interrumpir el acceso necesario.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta