Un'azienda sta modificando il modo in cui applica le patch alle istanze EC2. Attualmente le istanze applicano le patch tramite Internet attraverso un NAT gateway nella VPC dell'account dell'applicazione. Una VPC privata dedicata in un account core ospita istanze EC2 che fungono da repository di origine delle patch. L'azienda desidera utilizzare Systems Manager Patch Manager e il repository di patch dell'account core per applicare le patch alle istanze EC2 nell'account dell'applicazione, impedendo al contempo a tutte le istanze nell'account dell'applicazione di accedere a Internet. Le istanze devono comunque avere accesso ad Amazon S3 (dove sono archiviati i dati dell'applicazione), a Systems Manager e al repository di patch nell'account core. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare VPC endpoint per Systems Manager e Amazon S3. Eliminare il NAT gateway dalla VPC nell'account dell'applicazione. Creare una connessione di VPC peering per raggiungere le istanze EC2 del repository di origine delle patch nell'account core. Aggiornare le tabelle di routing in entrambi gli account..
Perché questa è la risposta
La soluzione corretta prevede la creazione di VPC endpoint per Systems Manager e Amazon S3 per consentire alle istanze dell'account dell'applicazione di accedere a questi servizi AWS senza attraversare Internet. L'eliminazione del NAT gateway impedisce l'accesso a Internet, soddisfacendo il requisito di isolamento. La creazione di una connessione di VPC peering tra l'account dell'applicazione e l'account core permette alle istanze di accedere al repository di patch privato nell'account core. L'aggiornamento delle tabelle di routing in entrambi gli account garantisce che il traffico sia indirizzato correttamente attraverso il peering. Le opzioni errate presentano le seguenti problematiche: La creazione di una network ACL per bloccare la porta 80 non impedisce completamente l'accesso a Internet su altre porte e la configurazione di server VPN personalizzati è complessa e non la soluzione più efficiente per questo scenario. La creazione di interfacce virtuali private (VIF) è specifica per AWS Direct Connect, non per l'accesso interno tra VPC o servizi AWS. L'uso di un Transit Gateway è una soluzione valida per la connettività tra VPC, ma l'opzione non affronta correttamente l'accesso a Systems Manager e S3 senza Internet. Una network ACL che blocca il traffico in entrata sulla porta 80 non impedisce alle istanze di avviare connessioni in uscita verso Internet.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta