Компания меняет способ установки патчей на инстансы EC2. В настоящее время инстансы получают патчи через интернет через NAT gateway в VPC учетной записи приложения. Выделенный частный VPC в основной учетной записи содержит инстансы EC2, выступающие в качестве репозитория источников патчей. Компания хочет использовать Systems Manager Patch Manager и репозиторий патчей основной учетной записи для установки патчей на инстансы EC2 в учетной записи приложения, при этом предотвращая доступ всех инстансов в учетной записи приложения к интернету. Инстансам по-прежнему нужен доступ к Amazon S3 (где хранятся данные приложения), Systems Manager и репозиторию патчей в основной учетной записи. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте VPC endpoints для Systems Manager и Amazon S3. Удалите NAT gateway из VPC в учетной записи приложения. Создайте VPC peering connection для доступа к инстансам EC2 репозитория источников патчей в основной учетной записи. Обновите таблицы маршрутизации в обеих учетных записях..
Почему это правильный ответ
Правильный ответ соответствует всем требованиям. VPC endpoints для Systems Manager и Amazon S3 позволяют инстансам EC2 в учетной записи приложения безопасно получать доступ к этим сервисам без выхода в интернет. Удаление NAT gateway гарантирует, что инстансы не будут иметь доступ к интернету. VPC peering connection между VPC учетной записи приложения и VPC основной учетной записи позволяет инстансам приложения получать доступ к репозиторию патчей в основной учетной записи. Обновление таблиц маршрутизации необходимо для направления трафика через VPC peering. Остальные варианты не подходят: Использование сетевых ACL для блокировки порта 80 не гарантирует полного отсутствия доступа к интернету, так как трафик может идти через другие порты. VPN-серверы усложняют архитектуру и не являются нативным решением для доступа к AWS-сервисам. Создание частных VIFs (Virtual Interfaces) относится к AWS Direct Connect и не применимо для внутриоблачного подключения к сервисам AWS или между VPC. Transit Gateway может быть использован, но VPC endpoints более специфичны для доступа к сервисам AWS без интернета. Блокировка входящего трафика на порту 80 с помощью сетевого ACL не предотвращает исходящий доступ к интернету.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется