Une entreprise va supprimer une passerelle NAT utilisée par des sous-réseaux privés dans un VPC us-west-2. Les instances des sous-réseaux privés utilisent l'agent unifié Amazon CloudWatch. Après la suppression de la passerelle NAT, le trafic de l'agent CloudWatch doit continuer à fonctionner. Quelle combinaison d'étapes l'ingénieur réseau doit-il mettre en œuvre ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Assurez-vous que le DNS privé est activé sur le VPC en définissant les attributs VPC enableDnsHostnames et enableDnsSupport sur true., Créez un nouveau groupe de sécurité avec des règles qui autorisent le port TCP 443 entrant à partir des plages d'adresses IP des sous-réseaux privés., Créez des VPC endpoints d'interface dans le VPC pour com.amazonaws.us-west-2.logs et com.amazonaws.us-west-2.monitoring, et attachez le nouveau groupe de sécurité aux interfaces réseau de l'endpoint..
Pourquoi c'est la réponse
Pour permettre à l'agent CloudWatch de fonctionner sans passerelle NAT, les instances des sous-réseaux privés doivent pouvoir atteindre les services CloudWatch via des VPC endpoints. L'activation de enableDnsHostnames et enableDnsSupport sur le VPC est cruciale pour que les noms DNS des endpoints soient résolus correctement en adresses IP privées. Les services CloudWatch utilisent deux endpoints distincts : com.amazonaws.us-west-2.logs pour l'envoi des logs et com.amazonaws.us-west-2.monitoring pour les métriques. La création de ces deux endpoints d'interface est donc nécessaire. Un nouveau groupe de sécurité autorisant le trafic TCP entrant sur le port 443 depuis les sous-réseaux privés doit être attaché aux interfaces réseau des endpoints pour permettre aux instances de s'y connecter. L'option de groupe de sécurité sortant n'est pas nécessaire pour les endpoints, car le trafic est initié par l'instance vers l'endpoint. L'endpoint com.amazonaws.us-west-2.cloudwatch est obsolète et remplacé par les deux endpoints spécifiques aux logs et au monitoring. L'association des endpoints aux tables de routage n'est pas une étape distincte, car les routes vers les endpoints sont automatiquement gérées par AWS une fois les endpoints créés dans le VPC.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise