Une entreprise a migré une application vers AWS en utilisant des instances EC2 dans un groupe Auto Scaling réparti sur plusieurs zones de disponibilité (AZ). L'application appelle un service de données tiers via HTTPS qui utilise une liste de contrôle d'accès (ACL) statique pour autoriser des adresses IP client spécifiques. L'entreprise dispose d'une connexion Direct Connect fonctionnelle vers ses locaux. L'ingénieur réseau doit concevoir une solution pour que l'application mise à l'échelle puisse continuer à accéder au service du fournisseur tout en minimisant la nécessité de mettre à jour la liste d'autorisation du fournisseur. Quelle solution répond à cette exigence avec le moins de modifications continues à la liste d'autorisation du fournisseur ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer une passerelle NAT privée dans chaque zone de disponibilité où l'application s'exécute, configurer l'application pour utiliser les passerelles NAT comme sortie, et fournir les adresses IP des passerelles NAT au fournisseur pour la liste d'autorisation..
Pourquoi c'est la réponse
La solution correcte consiste à déployer une passerelle NAT privée dans chaque AZ et à fournir leurs adresses IP au fournisseur. Les passerelles NAT fournissent une adresse IP de sortie statique et prévisible pour le trafic provenant de plusieurs instances EC2 dans un sous-réseau privé. En déployant une passerelle NAT par AZ, vous assurez la résilience et la haute disponibilité, tout en présentant un ensemble fixe d'adresses IP au service tiers, minimisant ainsi les mises à jour de la liste d'autorisation. Les interfaces réseau élastiques (ENI) ne sont pas adaptées car elles sont associées à des instances spécifiques et ne gèrent pas le trafic de sortie agrégé de plusieurs instances Auto Scaling de manière centralisée. Utiliser des instances EC2 comme passerelles de sortie introduirait des points de défaillance uniques et une complexité de gestion. Les ALB sont des équilibreurs de charge d'entrée et ne sont pas conçus pour acheminer le trafic de sortie vers des services externes avec des exigences d'adresses IP source statiques.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise