AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 230 / 1018 题单选题

一个应用程序运行在Amazon EC2实例上,该实例具有VPC A中的弹性IP地址。该应用程序需要访问VPC B中的一个数据库。两个VPC都位于同一个AWS账户中。 哪种解决方案将提供最安全的访问?

  • A. 创建一个DB实例安全组,允许来自VPC A中应用程序服务器的公共IP地址的所有流量。
  • B. 在VPC A和VPC B之间配置VPC对等连接。
  • C. 使DB实例具有公共访问权限。为DB实例分配一个公共IP地址。
  • D. 在VPC B中启动一个具有弹性IP地址的EC2实例。通过新的EC2实例代理所有请求。
第 230 / 1018 题正确答案 B
  • B. 在VPC A和VPC B之间配置VPC对等连接。

解析

选项A建议在DB实例的安全组中允许来自VPC A中应用程序服务器的所有流量,这不是最安全的做法,因为它允许来自公共IP地址的所有流量,可能会增加潜在的风险。 选项C建议将DB实例设置为具有公共访问权限,这会增加安全风险,因为公共访问会使DB实例更容易受到攻击。 选项D建议在VPC B中启动一个EC2实例,并通过该实例代理请求,这增加了复杂性和维护成本,而且不是最安全的选项。 选项B建议使用VPC对等连接,这是一种安全的方法来让两个VPC之间安全地通信,而不需要将数据库暴露给公共网络。这是最安全的解决方案,因为它在VPC之间建立了私有连接,可以控制哪些流量允许通过。

AI 解析

该题核心考点为跨VPC安全通信方案选择。VPC对等连接通过私有IP直接路由通信,避免流量暴露于公网,符合AWS网络隔离最佳实践。其原理在于建立非网关型网络通道,实现跨VPC资源层互通,相较依赖公共IP(选项A/C存在暴露风险)、代理实例(选项D引入冗余节点)的方案,B选项通过原生网络架构实现了最低攻击面的安全访问。