Instancje są obecnie uruchamiane w podsieci publicznej i używają skryptu user-data do pobierania i instalowania artefaktów aplikacji z internetu. Nowa klasyfikacja bezpieczeństwa wymaga, aby instancje nie miały dostępu do internetu, i chociaż instancje uruchamiają się poprawnie, aplikacja nie jest instalowana. Które podejście zainstaluje aplikację, jednocześnie zapewniając brak dostępu do internetu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Prześlij artefakty aplikacji do zasobnika S3 i utwórz VPC endpoint dla S3. Przypisz profil instancji IAM do instancji EC2, aby mogły odczytywać artefakty z S3 bez dostępu do internetu..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to przesłanie artefaktów aplikacji do zasobnika S3 i utworzenie punktu końcowego VPC dla S3. Przypisanie profilu instancji IAM do instancji EC2 umożliwia im odczytywanie artefaktów z S3 bez dostępu do internetu. Jest to zgodne z wymaganiami bezpieczeństwa, ponieważ instancje nie mają bezpośredniego dostępu do internetu, a komunikacja z S3 odbywa się w ramach sieci AWS. Uruchomienie instancji w podsieci publicznej z Elastic IP, a następnie jego odłączenie, tymczasowo narusza wymóg braku dostępu do internetu. Tworzenie bramy NAT zapewnia dostęp do internetu, co jest niezgodne z wymaganiami. Tworzenie grupy bezpieczeństwa zezwalającej na ruch wychodzący do repozytorium artefaktów również oznacza dostęp do internetu, co jest zabronione.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana