AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司在新的 AWS 帳戶中為新的應用程式建立了一個 VPC。該 VPC 與另一個帳戶中同一個區域的現有 VPC 進行對等連線,以供資料庫存取。Amazon EC2 執行個體將在應用程式 VPC 中頻繁建立和終止,但只有部分執行個體需要透過 TCP 連接埠 1521 連線到對等 VPC 中的資料庫。安全工程師必須確保只有必要的執行個體才能連線到資料庫。工程師應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在應用程式 VPC 中建立一個沒有入站規則的安全群組。在資料庫 VPC 中建立一個安全群組,其中包含允許來自應用程式 VPC 安全群組的 TCP 連接埠 1521 的入站規則。將應用程式安全群組附加到需要資料庫存取的執行個體,並將資料庫安全群組附加到資料庫執行個體。.
為什麼這是答案
正確答案透過使用安全群組的相互參照功能,提供了最精細且動態的控制。在應用程式 VPC 中建立一個安全群組,並將其附加到需要資料庫存取的 EC2 執行個體。然後,在資料庫 VPC 中建立一個安全群組,其入站規則允許來自應用程式 VPC 安全群組的 TCP 連接埠 1521 流量。這種方法確保只有那些明確需要存取資料庫的應用程式執行個體才能建立連線,即使應用程式執行個體的 IP 位址頻繁變化,也能自動適應。
選項一和選項四使用網路 ACL 規則,這是一種無狀態防火牆,難以管理且不適用於動態環境,因為它需要明確指定 CIDR 範圍,無法應對頻繁變化的 EC2 執行個體。選項二雖然也使用安全群組,但它要求在應用程式 VPC 的安全群組中定義出站規則,這是不必要的,且不如正確答案的相互參照方法精確。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡