Une entreprise utilise actuellement un équilibreur de charge pour distribuer le trafic vers des instances EC2 dans une seule zone de disponibilité. L'entreprise souhaite ré-architecturer la solution pour répondre à ces besoins : les requêtes entrantes doivent être filtrées pour les vulnérabilités web courantes, les requêtes rejetées doivent être transmises à une application d'audit tierce, et toutes les ressources doivent être hautement disponibles. Quelle architecture répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un groupe Auto Scaling Multi-AZ en utilisant l'AMI de l'application et attachez-le à un ALB. Créez un Amazon Kinesis Data Firehose avec l'application d'audit tierce comme destination. Créez une ACL web dans AWS WAF et associez-la à l'ALB, activez la journalisation WAF avec Kinesis Data Firehose comme destination, et abonnez-vous aux règles gérées par AWS (AWS Managed Rules) dans AWS Marketplace pour le WAF..
Pourquoi c'est la réponse
L'option correcte répond à toutes les exigences. La création d'un groupe Auto Scaling Multi-AZ et son attachement à un ALB assurent la haute disponibilité et la distribution du trafic. L'association d'une ACL web AWS WAF à l'ALB permet de filtrer les vulnérabilités web courantes. L'activation de la journalisation WAF avec Kinesis Data Firehose comme destination, configuré pour l'application d'audit tierce, garantit que les requêtes rejetées sont transmises à l'application d'audit. L'abonnement aux règles gérées par AWS dans AWS Marketplace renforce la protection contre les menaces courantes. Les options incorrectes échouent sur un ou plusieurs points. La première option utilise Amazon Inspector pour la surveillance et une fonction Lambda pour les rapports, ce qui ne répond pas directement à l'exigence de transmission des requêtes rejetées à l'application d'audit. La deuxième option ne met pas en œuvre la haute disponibilité via un groupe Auto Scaling Multi-AZ et utilise CloudWatch Logs avec Lambda, ce qui est moins direct pour l'envoi des requêtes rejetées que Kinesis Data Firehose. La troisième option ne mentionne pas la haute disponibilité des instances EC2 via un groupe Auto Scaling Multi-AZ.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise