AmazonAmazon Advanced Networking Specialty ANS-C01 Certification·FR·Mis à jour 3 Aug 2026
Une application critique s'exécute sur des instances EC2 derrière un Application Load Balancer et doit toujours être accessible sur le port 443 depuis l'internet public. Une panne est survenue après une modification incorrecte d'un groupe de sécurité EC2. L'ingénieur réseau a besoin d'un moyen automatisé pour vérifier la connectivité depuis internet vers les instances EC2 chaque fois que le groupe de sécurité change et pour être notifié lorsque la connectivité est affectée. Quelle solution répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un chemin VPC Reachability Analyzer sur le port 443. Spécifier la passerelle internet du VPC comme source. Spécifier les instances EC2 comme destination. Créer une rubrique Amazon Simple Notification Service (Amazon SNS) pour notifier l'ingénieur réseau lorsqu'un changement du groupe de sécurité affecte la connexion. Créer une fonction AWS Lambda pour démarrer Reachability Analyzer et publier un message dans la rubrique SNS en cas d'échec des analyses. Créer une règle Amazon EventBridge (Amazon CloudWatch Events) pour invoquer la fonction Lambda lorsqu'un changement du groupe de sécurité se produit..
Pourquoi c'est la réponse
L'option correcte utilise VPC Reachability Analyzer, qui est conçu pour analyser la connectivité réseau entre des ressources AWS. En spécifiant la passerelle Internet comme source et les instances EC2 comme destination sur le port 443, il simule le chemin du trafic public vers l'application. L'automatisation via Lambda et EventBridge permet de déclencher cette vérification chaque fois qu'un groupe de sécurité est modifié, répondant ainsi à l'exigence de notification proactive en cas de problème de connectivité.
Les options basées sur VPC Flow Logs sont incorrectes car les logs de flux enregistrent le trafic réel et ne peuvent pas détecter un problème de connectivité avant qu'il ne se produise. Si le trafic est bloqué par un groupe de sécurité, il n'atteindra pas l'interface réseau de l'instance pour être logué comme REJECT par le groupe de sécurité de l'instance, mais serait plutôt bloqué en amont. De plus, elles ne fournissent pas de vérification proactive déclenchée par un changement de configuration.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.