Компания создала API с использованием Amazon API Gateway с региональными конечными точками. Эти API вызывают функции AWS Lambda и используют аутентификацию API Gateway. Проверка выявила подмножество API, которые не должны быть общедоступными и должны вызываться только из VPC. Все вызовы должны быть от аутентифицированных пользователей. Какое решение позволит добиться этого с наименьшими усилиями?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить тип конечной точки API Gateway с Regional на Private, создать конечную точку интерфейса VPC (AWS PrivateLink) в VPC, прикрепить политику ресурсов к API, чтобы разрешить доступ из конечной точки VPC, и вызывать API через конечную точку VPC..
Почему это правильный ответ
Правильный ответ — изменение типа конечной точки API Gateway на Private. Это позволяет API Gateway быть доступным только из VPC через интерфейсную конечную точку VPC (AWS PrivateLink), обеспечивая изоляцию от публичного интернета. Прикрепление политики ресурсов к API дополнительно ограничивает доступ только из указанной конечной точки VPC, что соответствует требованию вызова API только из VPC. Аутентификация API Gateway продолжает работать для аутентифицированных пользователей. Вариант с ALB не подходит, так как ALB не может напрямую вызывать функции Lambda без дополнительной интеграции, и это не обеспечивает изоляцию API Gateway от публичного доступа. Удаление DNS-записи и использование CNAME не меняет публичную доступность API Gateway. Развертывание функций Lambda внутри VPC с инстансом EC2 и Apache является избыточным и сложным решением, не использующим нативные возможности API Gateway для частного доступа.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется