Środowisko wielokontowe ma jedno konto na mikrousługę. Każda mikrousługa działa we własnej VPC z instancjami EC2 za NLB. Konto usług współdzielonych będzie hostować API Gateway HTTP API, aby prywatnie udostępniać mikrousługi. Dostęp musi być prywatny (bez publicznych punktów końcowych), a firma musi kontrolować, które wewnętrzne podmioty mogą się łączyć. Projekt musi umożliwiać dodawanie kolejnych mikrousług w przyszłości. Które rozwiązanie jest NAJBEZPIECZNIEJSZE i spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz Application Load Balancer (ALB) w VPC na koncie usług współdzielonych. Skonfiguruj integrację z API Gateway API za pomocą VPC link. Powiąż VPC link z ALB. Utwórz VPC endpoint service na każdym koncie mikrousług. Utwórz punkt końcowy AWS PrivateLink dla tych usług na koncie usług współdzielonych. Dodaj adresy IP interfejsu sieciowego elastic network interface punktu końcowego VPC jako cele dla grupy docelowej ALB..
Dlaczego to jest odpowiedź
Poprawna odpowiedź zapewnia najwyższe bezpieczeństwo i skalowalność. Tworzenie VPC endpoint service na każdym koncie mikrousług i łączenie ich z kontem usług współdzielonych za pomocą AWS PrivateLink gwarantuje prywatny dostęp bez przechodzenia przez publiczny internet. Dodanie adresów IP interfejsów sieciowych punktów końcowych VPC jako celów dla ALB umożliwia API Gateway (poprzez VPC link) kierowanie ruchu do mikrousług. To rozwiązanie jest bezpieczne, ponieważ ruch pozostaje w sieci AWS i pozwala na precyzyjną kontrolę dostępu za pomocą polityk punktów końcowych. Jest również skalowalne, ponieważ nowe mikrousługi można łatwo dodawać, tworząc dla nich nowe VPC endpoint services. Pozostałe opcje są mniej bezpieczne lub mniej skalowalne: Opcja z Transit Gateway i dodawaniem adresów IP NLB jako celów ALB wymagałaby routingu przez Transit Gateway, co jest mniej bezpośrednie niż PrivateLink dla tego scenariusza, i nadal wymagałoby zarządzania adresami IP NLB. Opcja z integracją HTTP i Transit Gateway ujawnia NLB przez Transit Gateway, co jest mniej bezpieczne niż PrivateLink, a integracja HTTP jest mniej wydajna niż VPC link. Opcja z oddzielnym VPC linkiem do każdego NLB dla każdej mikrousługi jest mniej skalowalna, ponieważ każdy nowy VPC link zwiększa złożoność i wymagałby osobnego zarządzania dla każdej mikrousługi, zamiast agregowania ich za jednym ALB.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana