Bir şirket, yeni bir AWS hesabında yeni bir uygulama için bir VPC oluşturdu. Veritabanı erişimi için aynı Bölgedeki başka bir hesaptaki mevcut bir VPC ile VPC eşleştirildi. Uygulama VPC'sinde sık sık Amazon EC2 örnekleri oluşturulacak ve sonlandırılacak, ancak yalnızca bazılarının eşleştirilmiş VPC'deki veritabanlarına TCP 1521 numaralı bağlantı noktası üzerinden bağlanması gerekiyor. Bir güvenlik mühendisi, yalnızca gerekli örneklerin veritabanlarına ulaşabilmesini sağlamalıdır. Mühendis ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Gelen kuralı olmayan bir güvenlik grubunu uygulama VPC'sinde oluşturun. Uygulama VPC güvenlik grubundan TCP 1521 numaralı bağlantı noktasına izin veren bir gelen kuralı ile veritabanı VPC'sinde bir güvenlik grubu oluşturun. Uygulama güvenlik grubunu veritabanı erişimine ihtiyaç duyan örneklere ekleyin ve veritabanı güvenlik grubunu veritabanı örneklerine ekleyin..
Neden bu cevap
Doğru yanıt, en az ayrıcalık ilkesini uygulayarak yalnızca belirli uygulama örneklerinin veritabanlarına erişmesini sağlar. Uygulama VPC'sindeki güvenlik grubu (gelen kuralı olmayan), veritabanı erişimine ihtiyaç duyan örnekleri tanımlar. Veritabanı VPC'sindeki güvenlik grubu, yalnızca bu belirli uygulama güvenlik grubundan TCP 1521 portu üzerinden gelen bağlantılara izin verir. Bu, diğer uygulama örneklerinin veritabanlarına erişmesini engeller.
Diğer seçenekler ya çok geniş erişim sağlar (örneğin, tüm uygulama VPC CIDR'ına izin vermek), ya da gerekli güvenlik grubu referansını kullanmaz ve bu da daha az granüler kontrolle sonuçlanır. Ağ ACL'leri alt ağ düzeyinde çalışırken, güvenlik grupları örnek düzeyinde daha ayrıntılı kontrol sağlar ve bu senaryo için daha uygundur.
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.