Inżynier bezpieczeństwa w dużym przedsiębiorstwie zarządza aplikacją do przetwarzania danych, używaną przez 1500 spółek zależnych. Firma macierzysta i wszystkie spółki zależne korzystają z AWS. Aplikacja nasłuchuje na porcie TCP 443 i działa na Amazon EC2 za Network Load Balancer (NLB). Ze względów zgodności aplikacja musi być dostępna tylko dla spółek zależnych i nie może być wystawiona na publiczny internet. Inżynier otrzymał publiczne i prywatne zakresy CIDR dla każdej spółki zależnej. Które rozwiązanie powinien wdrożyć inżynier, aby wymusić te ograniczenia dostępu?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz usługę punktu końcowego AWS PrivateLink (endpoint service) na koncie macierzystym i dołącz ją do NLB. Skonfiguruj grupę zabezpieczeń na instancjach, aby zezwolić na ruch na porcie TCP 443 z punktu końcowego PrivateLink. Na każdym z 1500 kont spółek zależnych utwórz interfejsowe punkty końcowe VPC (interface VPC endpoints), aby połączyć się z aplikacją..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to użycie AWS PrivateLink. PrivateLink umożliwia prywatne połączenie usług hostowanych w AWS z VPC bez wystawiania ruchu na publiczny internet, co spełnia wymagania zgodności. Tworząc usługę punktu końcowego PrivateLink powiązaną z NLB, aplikacja staje się dostępna dla spółek zależnych poprzez interfejsowe punkty końcowe VPC w ich kontach, bez konieczności używania publicznych adresów IP czy bram internetowych. Grupa zabezpieczeń na instancjach EC2 powinna zezwalać na ruch z PrivateLink, zapewniając kontrolę dostępu na poziomie instancji. Pozostałe opcje są mniej odpowiednie: Network ACLs są bezstanowe i zarządzanie 1500 zakresami CIDR byłoby złożone i trudne do utrzymania, a także nie zapewnia pełnej izolacji od internetu publicznego, jeśli NLB ma publiczny adres IP. Grupa zabezpieczeń na NLB z 1500 zakresami CIDR byłaby trudna do zarządzania. Dodatkowo, jeśli NLB jest publiczny, nadal istnieje ryzyko ekspozycji. Grupa zabezpieczeń bezpośrednio na instancjach EC2 z 1500 zakresami CIDR nie chroni NLB i nie zapewnia prywatnego połączenia, co jest kluczowe dla wymagań zgodności.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana