Firma skonfigurowała bramowy punkt końcowy VPC dla Amazon S3 w VPC. Tylko jedna podsieć w VPC korzysta z punktu końcowego, kierując przez niego ruch S3. VPC posiada również bramę internetową. Inżynier bezpieczeństwa próbuje pobrać obiekt z zasobnika S3 z instancji Amazon EC2 w tej podsieci, używając poświadczeń profilu instancji, ale żądanie kończy się niepowodzeniem. Uprawnienia profilu instancji, polityka zasobnika S3, grupa bezpieczeństwa i listy ACL sieci zostały zweryfikowane jako poprawne. Co jeszcze powinien sprawdzić inżynier bezpieczeństwa, aby ustalić, dlaczego żądanie kończy się niepowodzeniem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Sprawdź, czy polityka punktu końcowego VPC zezwala na dostęp do Amazon S3..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to sprawdzenie polityki punktu końcowego VPC. Chociaż polityka zasobnika S3 jest poprawna, polityka punktu końcowego bramy VPC musi również zezwalać na dostęp do S3. Domyślnie polityka punktu końcowego VPC zezwala na pełny dostęp, ale mogła zostać zmodyfikowana, aby ograniczyć dostęp, co spowodowałoby niepowodzenie żądania. Pozostałe opcje są nieprawidłowe: Grupy bezpieczeństwa instancji EC2 kontrolują ruch do i z instancji, ale nie mają "niejawnych reguł odrzucających" dla konkretnych usług. Grupy bezpieczeństwa punktu końcowego VPC nie istnieją dla bramowych punktów końcowych S3; są one związane z interfejsowymi punktami końcowymi. Brama internetowa nie jest używana, gdy ruch S3 jest kierowany przez bramowy punkt końcowy VPC, więc jej konfiguracja nie ma znaczenia w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana