Un'azienda gestisce un carico di lavoro in un singolo AWS VPC. L'architettura include diversi endpoint VPC di interfaccia per i servizi AWS (ad esempio, Amazon CloudWatch Logs e AWS KMS). Tutti gli endpoint utilizzano lo stesso gruppo di sicurezza, che non è collegato ad altre risorse. Una revisione della sicurezza ha rilevato che il gruppo di sicurezza condiviso è eccessivamente permissivo. L'azienda desidera inasprire le regole del gruppo di sicurezza, ma non deve interrompere l'accesso dalle risorse VPC ai servizi AWS tramite gli endpoint di interfaccia. Le attuali regole del gruppo di sicurezza sono:
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: In entrata - Regola 1 e In uscita - Regola 1.
Perché questa è la risposta
La Regola in entrata 1 (TCP 443 da 0.0.0.0/0) consente l'accesso da qualsiasi indirizzo IP su Internet, rendendola eccessivamente permissiva per endpoint VPC di interfaccia che dovrebbero essere accessibili solo dall'interno del VPC. La Regola in uscita 1 (Tutti i protocolli/porte a 0.0.0.0/0) consente tutto il traffico in uscita verso qualsiasi destinazione, il che è anche eccessivamente permissivo e non necessario per gli endpoint di interfaccia, che comunicano solo con i servizi AWS. La rimozione di queste due regole non interromperà l'accesso. La Regola in entrata 2 (TCP 443 da VPC CIDR) è sufficiente per consentire alle risorse all'interno del VPC di comunicare con gli endpoint. Per il traffico in uscita, i gruppi di sicurezza sono stateful, il che significa che una risposta a una richiesta in entrata consentita è automaticamente permessa in uscita senza una regola esplicita.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta