AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·TW
·更新於 19 Jul 2026
某公司將在 AWS 上部署一個內部網路應用程式,該應用程式只能從公司辦公室存取。該應用程式必須從網際網路下載安全修補程式。該公司有一個 VPC 和一個 AWS Site-to-Site VPN 連接到辦公室。哪種設計能夠安全地滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將網路應用程式部署在私有子網路中的 Amazon EC2 執行個體上,並置於內部 Application Load Balancer (ALB) 後方。在公有子網路中部署 NAT gateways。將網際網路閘道連接到 VPC。將 ALB 安全群組的入站來源設定為公司辦公室網路的 CIDR 區塊。.
為什麼這是答案
正確答案確保了應用程式的安全性和功能性。將應用程式部署在私有子網路中的 EC2 執行個體後方,並使用內部 ALB,可以防止應用程式直接暴露於網際網路。透過將 ALB 安全群組的入站來源限制為公司辦公室的 CIDR 區塊,只有辦公室網路可以存取應用程式。在公有子網路中部署 NAT Gateway 允許私有子網路中的 EC2 執行個體(透過 NAT Gateway 和網際網路閘道)安全地從網際網路下載安全修補程式,而無需直接入站存取。
其他選項的問題在於:
將應用程式部署在公有子網路或使用公有 ALB 會將應用程式直接暴露於網際網路,違反了只能從辦公室存取的要求。
將 ALB 的入站來源設定為 0.0.0.0/0 會允許來自任何地方的存取,這不安全。
設定出站規則來限制入站存取是不正確的邏輯。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡