Bir şirket, iki AWS hesabı arasında Amazon S3, Amazon EC2 ve AWS Key Management Service (AWS KMS) kullanan bir toplu işleme sistemi işletmektedir. A Hesabı, A Hesabındaki bir KMS anahtarıyla şifrelenmiş girdi ve çıktı nesneleri için bir S3 bucket'ı barındırır. B Hesabı, bir bucket ilkesi aracılığıyla S3 bucket'ına erişen EC2 örneklerine sahip bir VPC barındırır. VPC'de DNS ana bilgisayar adları ve DNS çözümlemesi etkindir. Şirket, EC2 örneklerinden hiçbir AWS API çağrısının internet üzerinden geçmemesi için sistemi kod değişiklikleri olmadan yeniden tasarlamalıdır. Bu gereksinimleri karşılayan adımların kombinasyonu hangisidir? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: B Hesabı VPC'sinde, Amazon S3 için bir gateway VPC endpoint'i oluşturun. Endpoint ilkesini, hedef S3 bucket'ında s3:GetObject, s3:ListBucket, s3:PutObject ve s3:PutObjectAcl'ye izin verecek şekilde yapılandırın., B Hesabı VPC'sinde, AWS KMS için bir interface VPC endpoint'i oluşturun. Endpoint ilkesini, KMS anahtarında kms:Encrypt, kms:Decrypt ve kms:GenerateDataKey'e izin verecek şekilde yapılandırın. Endpoint için Private DNS'in etkinleştirildiğinden emin olun..
Neden bu cevap
Doğru cevaplar, EC2 örneklerinden internet üzerinden geçmeden AWS API çağrılarını sağlamak için gerekli adımları açıklar. Amazon S3 için bir gateway VPC endpoint'i oluşturmak, S3 trafiğinin VPC dışına çıkmadan AWS ağı içinde kalmasını sağlar. Belirtilen izinler (GetObject, ListBucket, PutObject, PutObjectAcl) toplu işleme sistemi için gereklidir. AWS KMS için bir interface VPC endpoint'i oluşturmak, KMS çağrılarının da özel olarak VPC içinde kalmasını sağlar. Private DNS'in etkinleştirilmesi, EC2 örneklerinin KMS hizmetine özel IP adresleri üzerinden erişmek için varsayılan DNS adlarını kullanmaya devam etmesini sağlar ve kod değişikliği ihtiyacını ortadan kaldırır. Diğer seçenekler yanlıştır çünkü: Amazon S3 için bir interface VPC endpoint'i oluşturmak, S3 için desteklenmez; S3 için gateway endpoint'ler kullanılır. KMS endpoint'i için Private DNS'i devre dışı bırakmak, EC2 örneklerinin KMS'e erişmek için genel DNS adlarını kullanmaya çalışmasına neden olur ve bu da internet üzerinden trafiği zorlayabilir veya erişimi engelleyebilir. S3 bucket ilkesini doğrulamak, VPC endpoint'i oluşturma ve yapılandırma kadar temel bir adım değildir ve tek başına internet üzerinden API çağrılarını engellemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez