Une fonction Lambda configurée pour s'exécuter dans un VPC doit se connecter à une instance RDS for SQL Server dans un sous-réseau privé sur le port 1433, mais la fonction ne parvient pas à se connecter. Quelles étapes devriez-vous suivre pour déboguer le problème de connectivité ? (Choisissez deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Vérifiez que le groupe de sécurité de la fonction autorise le trafic sortant sur le port 1433 vers le groupe de sécurité de l'instance de base de données, et vérifiez que le groupe de sécurité de l'instance de base de données autorise le trafic entrant sur le port 1433 depuis le groupe de sécurité de la fonction., Assurez-vous que le rôle d'exécution de la fonction Lambda inclut les permissions ec2:CreateNetworkInterface, ec2:DescribeNetworkInterfaces et ec2:DeleteNetworkInterface..
Pourquoi c'est la réponse
La première étape correcte est de vérifier les groupes de sécurité. La fonction Lambda doit pouvoir initier la connexion (trafic sortant) vers la base de données sur le port 1433, et la base de données doit accepter cette connexion (trafic entrant) depuis le groupe de sécurité de la fonction. C'est une configuration de groupe de sécurité standard pour la communication entre deux ressources dans un VPC. La deuxième étape correcte concerne les permissions du rôle d'exécution Lambda. Pour qu'une fonction Lambda s'exécute dans un VPC, elle doit créer, décrire et supprimer des interfaces réseau élastiques (ENI) dans ce VPC. Les permissions ec2:CreateNetworkInterface, ec2:DescribeNetworkInterfaces et ec2:DeleteNetworkInterface sont essentielles pour cela. La première option incorrecte inverse les règles de trafic entrant/sortant, ce qui empêcherait la connexion. La troisième option est incorrecte car une passerelle NAT n'est pas nécessaire pour la communication interne au VPC, et l'accès public à la base de données n'est pas recommandé ni nécessaire pour une connexion depuis Lambda dans le même VPC. La quatrième option est incorrecte car les permissions rds:DescribeDBInstances, rds:ModifyDBInstance et rds:DescribeDBSecurityGroups sont pour la gestion de la base de données, pas pour établir une connexion à celle-ci.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise