您正在設計一個 VPC,其中包含兩個用於負載平衡器的公有子網路、兩個用於 Web 伺服器的私有子網路,以及兩個用於 MySQL 的私有子網路。Web 伺服器僅提供 HTTPS 服務。負載平衡器的安全群組已允許來自 0.0.0.0/0 的 port 443。公司政策要求每個資源都遵循最小權限原則。您應該套用哪些額外設定來滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為 Web 伺服器建立一個安全群組,並允許來自負載平衡器的 port 443。為 MySQL 伺服器建立一個安全群組,並允許來自 Web 伺服器安全群組的 port 3306。.
為什麼這是答案
正確答案符合最小權限原則。Web 伺服器僅需接收來自負載平衡器的 HTTPS 流量,因此其安全群組應明確允許來自負載平衡器安全群組的 port 443。MySQL 伺服器僅需接收來自 Web 伺服器的流量,因此其安全群組應允許來自 Web 伺服器安全群組的 port 3306。
選項一和二不正確,因為允許來自 0.0.0.0/0 的流量會過度開放 Web 伺服器,違反最小權限原則。選項二和四不正確,因為網路 ACL 是無狀態的,且通常用於子網路層級的流量控制,而安全群組是狀態型的,更適合精細控制執行個體層級的流量。使用安全群組參照來定義規則是最佳實踐,可以簡化管理並提高安全性。