Un site web exécute un niveau web (groupe Auto Scaling EC2 sur deux AZ) et un niveau de base de données (RDS for MySQL Multi-AZ). Les NACL du sous-réseau de la base de données sont restreintes aux seuls sous-réseaux web qui ont besoin d'un accès à la base de données ; les sous-réseaux web utilisent les règles NACL par défaut. Un troisième sous-réseau a été récemment ajouté au groupe Auto Scaling. Après la mise à l'échelle, certains utilisateurs voient par intermittence des erreurs indiquant que le serveur web ne peut pas se connecter à la base de données. Les tables de routage et les groupes de sécurité ont été vérifiés. Quelles modifications un administrateur SysOps devrait-il apporter pour que les serveurs web du nouveau sous-réseau puissent atteindre l'instance de base de données ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Sur les NACL attachées aux sous-réseaux de la base de données, ajoutez une règle d'autorisation entrante pour MySQL/Aurora (3306) avec la source définie sur le nouveau sous-réseau web., Sur les NACL attachées aux sous-réseaux de la base de données, ajoutez une règle d'autorisation sortante pour la plage de ports TCP éphémères avec la destination définie sur le nouveau sous-réseau web..
Pourquoi c'est la réponse
Les listes de contrôle d'accès réseau (NACL) sont sans état, ce qui signifie qu'elles nécessitent des règles explicites pour le trafic entrant et sortant. Lorsque le nouveau sous-réseau web a été ajouté, ses instances EC2 ont tenté de se connecter à la base de données. Pour que cette connexion réussisse, la NACL du sous-réseau de la base de données doit autoriser le trafic entrant sur le port 3306 (MySQL) depuis le nouveau sous-réseau web. De plus, la NACL du sous-réseau de la base de données doit autoriser le trafic sortant vers le nouveau sous-réseau web sur la plage de ports éphémères pour que la réponse de la base de données puisse revenir. Les options incorrectes sont fausses car : Les NACL par défaut sont déjà configurées pour autoriser tout le trafic, donc aucune modification n'est nécessaire de ce côté. L'ajout d'une règle sortante pour MySQL/Aurora (3306) depuis la base de données vers le sous-réseau web est incorrect car la base de données répond sur les ports éphémères, pas sur le port 3306.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise