Een bedrijf heeft een VPC gemaakt voor een nieuwe applicatie in een nieuw AWS-account. De VPC is gepeerd met een bestaande VPC in een ander account in dezelfde regio voor databasetoegang. Amazon EC2-instances zullen frequent worden aangemaakt en beëindigd in de applicatie-VPC, maar slechts enkele hoeven verbinding te maken met de databases in de gepeerde VPC via TCP-poort 1521. Een beveiligingsingenieur moet ervoor zorgen dat alleen de vereiste instances de databases kunnen bereiken. Wat moet de ingenieur doen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een security group aan in de applicatie-VPC zonder inkomende regels. Maak een security group aan in de database-VPC met een inkomende regel die TCP-poort 1521 toestaat vanaf de security group van de applicatie-VPC. Koppel de applicatie-security group aan instances die databasetoegang nodig hebben en koppel de database-security group aan de database-instances..
Waarom dit het antwoord is
De correcte optie maakt gebruik van security groups om toegang te controleren op instanceniveau, wat de meest granulaire en veilige methode is. Door een security group in de applicatie-VPC te maken en deze te verwijzen vanuit de database-VPC security group, wordt alleen verkeer van specifieke applicatie-instances (die de toegewezen security group hebben) naar de databases toegestaan op poort 1521. Dit voldoet aan de eis dat "slechts enkele" instances toegang nodig hebben en dat deze toegang beperkt is tot de vereiste poort. De andere opties zijn minder veilig of minder efficiënt: Het toestaan van al het verkeer van de applicatie-VPC CIDR (optie 1 en 4) is te breed en voldoet niet aan het principe van minimale privileges. Netwerk-ACL's zijn stateless en werken op subnetniveau, wat minder flexibel is dan security groups voor dit specifieke scenario. Optie 2 stelt inkomende regels in beide security groups in die verwijzen naar CIDR-blokken, wat minder dynamisch en minder veilig is dan het verwijzen naar een andere security group. Bovendien is een inkomende regel in de applicatie-VPC security group die de database-VPC CIDR toestaat niet nodig voor uitgaand verkeer naar de database.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig