Une entreprise exige le protocole HTTPS pour l'accès à ses applications web. Les applications s'exécutent sur des instances Amazon EC2 derrière un Application Load Balancer (ALB) dans un VPC. Un ingénieur de sécurité doit s'assurer que l'équilibreur de charge n'accepte les connexions que sur le port 443, même si un écouteur HTTP est accidentellement configuré. Quelle configuration permet d'y parvenir ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un groupe de sécurité avec une seule règle entrante qui autorise les connexions de 0.0.0.0/0 sur le port 443. S'assurer que c'est le seul groupe de sécurité associé à l'ALB..
Pourquoi c'est la réponse
La bonne réponse est de créer un groupe de sécurité avec une seule règle entrante autorisant les connexions de 0.0.0.0/0 sur le port 443 et de s'assurer que c'est le seul groupe de sécurité associé à l'ALB. Les groupes de sécurité agissent comme des pare-feu au niveau de l'instance et contrôlent le trafic entrant et sortant. En limitant la seule règle entrante au port 443, l'ALB n'acceptera que les connexions HTTPS, même si un écouteur HTTP est configuré par erreur. La première option est incorrecte car les groupes de sécurité sont par défaut refusés implicitement, donc une règle de refus explicite n'est pas nécessaire et pourrait être contournée par d'autres règles permissives. Les ACL réseau (deuxième et troisième options) opèrent au niveau du sous-réseau et ne sont pas le mécanisme approprié pour contrôler le trafic vers un ALB spécifique de cette manière. De plus, associer une ACL réseau à la passerelle Internet ne contrôlerait pas le trafic vers l'ALB au sein du VPC.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise