AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 1018 / 1018 题单选题

一家公司正在 AWS 云中开发应用程序。该应用程序的 HTTP API 中包含在 Amazon API Gateway 中发布的关键信息。只有属于公司内部网络的有限可信 IP 地址才能访问这些关键信息。 哪种解决方案将满足这些要求?

  • A. 设置 API Gateway 私有集成以限制访问特定的 IP 地址。
  • B. 为 API 创建一个资源策略,拒绝对任何未特别允许的 IP 地址的访问。
  • C. 将 API 直接部署在私有子网中。创建一个网络 ACL,设置规则以允许来自特定 IP 地址的流量。
  • D. 修改附加到 API Gateway 的安全组,以仅允许来自可信 IP 地址的入站流量。
第 1018 / 1018 题正确答案 B
  • B. 为 API 创建一个资源策略,拒绝对任何未特别允许的 IP 地址的访问。

解析

这个选项通过在 API Gateway 上设置资源策略来限制对 API 的访问。该策略可以明确地允许来自特定 IP 地址的访问,并拒绝来自其他 IP 地址的访问。 资源策略是管理 API Gateway 访问控制的有效方法,因为它直接在 API Gateway 级别上进行处理,而不需要额外的网络配置。

AI 解析

AWS服务中,API Gateway的资源策略(Resource Policy)可用于控制对API的访问。通过编写资源策略,可使用IP条件语句显式拒绝所有未在允许列表中的IP地址的请求,以此实现基于源IP的访问限制。Amazon API Gateway文档指出资源策略支持基于IP的访问控制策略(Condition中的aws:SourceIp)。选项B描述的方案符合此机制。选项A的私有集成用于后端服务连接而非客户端访问控制;选项C错误,API Gateway作为托管服务无法部署在私有子网;选项D错误,安全组不适用于API Gateway。