AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 104 / 1018 题单选题

一个医疗记录公司正在Amazon EC2实例上托管一个应用程序。该应用程序处理存储在Amazon S3上的客户数据文件。EC2实例托管在公共子网中。EC2实例通过互联网访问Amazon S3,但不需要其他网络访问。 一个新的要求规定,文件传输的网络流量必须采用私有路径,而不通过互联网发送。 解决方案架构师应该推荐哪种网络架构的更改以满足这一要求?

  • A. 创建一个NAT网关。配置公共子网的路由表,将流量通过NAT网关发送到Amazon S3。
  • B. 配置EC2实例的安全组,限制出站流量,只允许到S3前缀列表的流量。
  • C. 将EC2实例移到私有子网。为Amazon S3创建一个VPC终端,并将终端链接到私有子网的路由表。
  • D. 从VPC中移除互联网网关。建立一个AWS Direct Connect连接,并将流量通过Direct Connect连接路由到Amazon S3。
第 104 / 1018 题正确答案 C
  • C. 将EC2实例移到私有子网。为Amazon S3创建一个VPC终端,并将终端链接到私有子网的路由表。

解析

要求网络流量采用私有路径,不通过互联网发送,最佳解决方案是选项C。在这个选项中,将EC2实例移到私有子网,然后为Amazon S3创建一个VPC终端,并将终端链接到私有子网的路由表。这样,EC2实例可以直接访问Amazon S3,而不必通过公共Internet。 选项A中,NAT网关通常用于出站互联网访问,但不适用于将流量发送到Amazon S3。 选项B提到限制安全组的出站流量,但这不能保证网络流量不通过互联网。 选项D中,AWS Direct Connect是一种用于连接到AWS的专线服务,但不是适合直接访问Amazon S3的解决方案。

AI 解析

AWS服务中,VPC终端节点用于在VPC内私有访问其他AWS服务,如Amazon S3,无需经过公共互联网。将EC2实例迁移到私有子网并使用VPC终端节点可将流量限制在AWS网络内部。选项C正确,因为VPC终端节点直接通过私有路由表将流量路由到S3,而无需互联网网关或NAT设备。其他选项涉及公共互联网或复杂的连接方式,不符合要求。来源:AWS文档关于VPC终端节点和S3访问的设计模式。