一位解決方案架構師正在設計一個 VPC,其中包含多個子網路,用於託管 EC2 執行個體和 Amazon RDS 資料庫執行個體。該 VPC 在兩個可用區域中共有六個子網路:每個可用區域都有一個公有子網路、一個私有子網路和一個資料庫專用子網路。只有私有子網路中的 EC2 執行個體才能存取 RDS 資料庫。哪種解決方案可以強制執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個安全群組,允許來自分配給私有子網路中執行個體的安全群組的入站流量。將該安全群組附加到資料庫執行個體。.
為什麼這是答案
正確答案是建立一個安全群組,允許來自分配給私有子網路中執行個體的安全群組的入站流量,並將該安全群組附加到資料庫執行個體。安全群組作為虛擬防火牆,控制進出資料庫執行個體的流量。透過指定允許來自私有子網路中 EC2 執行個體所屬安全群組的流量,可以確保只有這些執行個體才能存取 RDS 資料庫。 其他選項不正確的原因: 建立新的路由表並將其與資料庫子網路關聯,並排除指向公有子網路 CIDR 區塊的路由,這控制的是網路層面的流量路由,而非應用層面的存取控制。它無法精確地限制只有特定 EC2 執行個體才能存取資料庫。 建立一個安全群組來拒絕來自公有子網路中執行個體的入站流量,雖然能阻止公有子網路的存取,但未能明確允許私有子網路的存取,且可能導致不必要的複雜性。最佳實踐是明確允許所需流量。 在子網路之間建立對等連線是為了讓不同 VPC 或同一 VPC 內不同子網路的資源能夠互相通訊,但它本身不提供存取控制功能。安全群組才是控制資源存取的正確工具。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡