한 회사에서 단일 AWS VPC 내에서 워크로드를 운영하고 있습니다. 아키텍처에는 AWS 서비스(예: Amazon CloudWatch Logs 및 AWS KMS)를 위한 여러 인터페이스 VPC 엔드포인트가 포함되어 있습니다. 모든 엔드포인트는 다른 리소스에 연결되지 않은 동일한 보안 그룹을 사용합니다. 보안 검토 결과 공유 보안 그룹의 권한이 너무 광범위하다는 사실이 밝혀졌습니다. 회사는 보안 그룹 규칙을 강화하려고 하지만, VPC 리소스에서 인터페이스 엔드포인트를 통한 AWS 서비스 액세스를 중단해서는 안 됩니다. 현재 보안 그룹 규칙은 다음과 같습니다: • 인바운드 - 규칙 1: 0.0.0.0/0에서 TCP 443 • 인바운드 - 규칙 2: VPC CIDR에서 TCP 443 • 아웃바운드 - 규칙 1: 0.0.0.0/0으로 모든 프로토콜/포트 이러한 요구 사항을 충족하기 위해 어떤 규칙을 제거해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 인바운드 - 규칙 1 및 아웃바운드 - 규칙 1.
이것이 정답인 이유
인터페이스 VPC 엔드포인트는 VPC 내에서 AWS 서비스에 비공개로 액세스할 수 있도록 합니다. 엔드포인트의 보안 그룹은 VPC 내의 리소스에서 엔드포인트로의 인바운드 트래픽과 엔드포인트에서 AWS 서비스로의 아웃바운드 트래픽을 제어합니다. 인바운드 - 규칙 1(0.0.0.0/0에서 TCP 443)은 VPC 외부의 모든 IP 주소에서 엔드포인트로의 액세스를 허용하므로, VPC 내부에서만 액세스해야 하는 인터페이스 엔드포인트의 목적에 비추어 너무 광범위합니다. 아웃바운드 - 규칙 1(0.0.0.0/0으로 모든 프로토콜/포트)은 엔드포인트에서 인터넷의 모든 대상으로의 아웃바운드 트래픽을 허용하므로, 엔드포인트가 AWS 서비스에만 연결되어야 한다는 점을 고려할 때 불필요하고 광범위합니다. 인바운드 - 규칙 2(VPC CIDR에서 TCP 443)는 VPC 내의 리소스에서 엔드포인트로의 액세스를 허용하므로, 인터페이스 엔드포인트의 의도된 사용에 적합합니다. 인터페이스 엔드포인트는 AWS 서비스에 대한 아웃바운드 연결을 시작하므로 명시적인 아웃바운드 규칙이 필요하지 않습니다. 따라서 인바운드 - 규칙 1과 아웃바운드 - 규칙 1을 제거해야 합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음