У компании есть сотни VPC, которые обращаются к публичным конечным точкам для Amazon S3 и AWS Systems Manager через NAT-шлюзы. Весь трафик к S3 и Systems Manager проходит через эти NAT-шлюзы. Сетевой инженер должен централизовать доступ к этим сервисам и устранить необходимость использования публичных конечных точек с наименьшими операционными издержками. Какое решение позволит этого добиться?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать центральную VPC общих сервисов. В центральной VPC общих сервисов создать interface VPC endpoints для доступа к Amazon S3 и Systems Manager. Убедиться, что private DNS отключен. Подключить все VPC к центральной VPC общих сервисов с помощью AWS Transit Gateway. Создать частную размещенную зону Amazon Route 53 с полным именем конечной точки сервиса для Amazon S3 и Systems Manager. Связать частные размещенные зоны со всеми VPC. Создать запись-псевдоним в каждой частной размещенной зоне с полной конечной точкой сервиса AWS, указывающей на interface VPC endpoint в VPC общих сервисов..
Почему это правильный ответ
Правильный ответ обеспечивает централизованный доступ к S3 и Systems Manager без публичных конечных точек и с минимальными операционными издержками. Создание центральной VPC с Interface VPC Endpoints для S3 и Systems Manager позволяет всем подключенным VPC использовать эти конечные точки через Transit Gateway. Отключение Private DNS для конечных точек и использование частных размещенных зон Route 53 с записями-псевдонимами гарантирует, что запросы к стандартным доменным именам сервисов AWS будут разрешаться в частные IP-адреса Interface VPC Endpoints. Первый вариант неверен, так как NAT-шлюзы не устраняют необходимость в публичных конечных точках для S3 и Systems Manager, а лишь позволяют частным подсетям получать доступ к ним. Второй вариант требует создания правил пересылки Route 53 для каждого Interface VPC Endpoint, что менее масштабируемо и более сложно в управлении, чем использование частных размещенных зон с записями-псевдонимами. Четвертый вариант неверен, так как включение Private DNS для Interface VPC Endpoints в центральной VPC привело бы к тому, что DNS-запросы из других VPC не смогли бы разрешить эти конечные точки, поскольку Private DNS работает только в той VPC, где создана конечная точка.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется