Un'azienda ha creato una VPC per una nuova applicazione in un nuovo account AWS. La VPC è collegata tramite peering a una VPC esistente in un altro account nella stessa Regione per l'accesso al database. Le istanze Amazon EC2 verranno create e terminate frequentemente nella VPC dell'applicazione, ma solo alcune devono connettersi ai database nella VPC in peering tramite la porta TCP 1521. Un ingegnere della sicurezza deve garantire che solo le istanze richieste possano raggiungere i database. Cosa dovrebbe fare l'ingegnere?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un gruppo di sicurezza nella VPC dell'applicazione senza regole in entrata. Creare un gruppo di sicurezza nella VPC del database con una regola in entrata che consenta la porta TCP 1521 dal gruppo di sicurezza della VPC dell'applicazione. Collegare il gruppo di sicurezza dell'applicazione alle istanze che necessitano di accesso al database e collegare il gruppo di sicurezza del database alle istanze del database..
Perché questa è la risposta
L'opzione corretta utilizza un gruppo di sicurezza (SG) nella VPC del database che fa riferimento a un SG nella VPC dell'applicazione. Questo è il metodo più granulare e dinamico per controllare l'accesso tra VPC con peering. Quando le istanze EC2 vengono create e terminate frequentemente, fare riferimento a un SG piuttosto che a un blocco CIDR garantisce che solo le istanze con l'SG specifico possano accedere, indipendentemente dal loro indirizzo IP dinamico. Le opzioni che utilizzano blocchi CIDR della VPC (come la prima, la seconda e la quarta) sono meno sicure e meno flessibili perché consentirebbero a qualsiasi istanza all'interno del CIDR della VPC di accedere, non solo a quelle designate. Inoltre, l'utilizzo di ACL di rete (come nella prima e nella quarta opzione) è meno ideale per un controllo granulare a livello di istanza, poiché le ACL operano a livello di sottorete e sono stateless, richiedendo regole sia in entrata che in uscita.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta