AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
一家大型企業的資安工程師負責管理一個資料處理應用程式,該應用程式供 1,500 家子公司使用。母公司和所有子公司都使用 AWS。該應用程式在 Amazon EC2 上執行,監聽 TCP port 443,並位於 Network Load Balancer (NLB) 後方。為了符合法規,該應用程式只能供子公司存取,且不得暴露於公共網路。工程師已收到每家子公司的公共和私有 CIDR 範圍。工程師應該實作哪種解決方案來強制執行這些存取限制?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在母帳戶中建立一個 AWS PrivateLink endpoint service 並將其附加到 NLB。在實例上設定一個 security group,允許來自 PrivateLink endpoint 的 TCP port 443。在 1,500 個子公司帳戶中的每一個帳戶中,建立 interface VPC endpoints 以連接到應用程式。.
為什麼這是答案
正確答案是建立 AWS PrivateLink endpoint service。PrivateLink 允許子公司透過私有連線存取應用程式,而無需將應用程式暴露在公共網路上,這符合法規要求。它透過在每個子公司帳戶中建立介面 VPC 端點來實現,這些端點私下連接到母帳戶中的端點服務,從而提供安全且可擴展的存取。
選項 A 不正確,因為網路 ACL 適用於子網路層級,且管理 1,500 個 CIDR 範圍的網路 ACL 規則將變得難以管理且容易出錯。此外,它仍然需要將 NLB 暴露在公共網路上,這違反了法規要求。
選項 B 不正確,因為安全群組適用於執行個體層級,且管理 1,500 個 CIDR 範圍的入站規則將超出安全群組的限制(通常為 60 個規則)。
選項 D 不正確,因為將安全群組直接附加到 EC2 執行個體會繞過 NLB,並且仍然需要管理大量 CIDR 範圍,這不切實際。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡