Serwery baz danych działają w subnet-a; serwery aplikacji i serwery WWW działają w subnet-b domyślnego VPC. Zezwól na ruch bazodanowy tylko z serwerów aplikacji do serwerów baz danych. Co należy zrobić?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz konta usługowe sa-app i sa-db; przypisz sa-app do serwerów aplikacji i sa-db do serwerów baz danych; utwórz regułę zapory sieciowej typu ingress zezwalającą na ruch z konta usługowego źródłowego sa-app do konta usługowego docelowego sa-db..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie kont usługowych i reguły zapory sieciowej typu ingress. Konta usługowe (service accounts) zapewniają bezpieczny i precyzyjny sposób identyfikacji instancji, umożliwiając kontrolę dostępu na poziomie tożsamości, co jest lepsze niż poleganie wyłącznie na adresach IP czy tagach sieciowych. Reguła ingress (ruch przychodzący) na serwerach baz danych, zezwalająca na ruch tylko z konta usługowego przypisanego do serwerów aplikacji, gwarantuje, że tylko autoryzowane aplikacje mogą łączyć się z bazą danych. Pozostałe opcje są mniej bezpieczne lub nieprawidłowe. Użycie tagów sieciowych jest mniej granularne niż konta usługowe. Reguła egress (ruch wychodzący) z serwerów aplikacji nie kontroluje, kto może się łączyć z serwerami baz danych, a jedynie, dokąd serwery aplikacji mogą wysyłać ruch. Mieszanie kont usługowych z tagami sieciowymi lub adresami IP VPC wprowadza niepotrzebną złożoność i potencjalne luki w bezpieczeństwie.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana