AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 253 / 1018 题单选题

公司正在审查最近将一个三层应用迁移到一个VPC(Virtual Private Cloud)的过程。安全团队发现在应用层之间的 Amazon EC2 安全组入站和出站规则中,最小权限原则没有被应用。 解决这个问题,解决方案架构师应该采取什么措施?

  • A. 使用实例ID作为源或目的地创建安全组规则。
  • B. 使用安全组ID作为源或目的地创建安全组规则。
  • C. 使用VPC CIDR块作为源或目的地创建安全组规则。
  • D. 使用子网CIDR块作为源或目的地创建安全组规则。
第 253 / 1018 题正确答案 B
  • B. 使用安全组ID作为源或目的地创建安全组规则。

解析

在AWS中,安全组规则可以使用安全组ID作为源或目的地。这允许您实现对特定安全组内实例的访问控制,这是符合最小权限原则的良好做法。这种方法使得您可以将安全组的访问限制为特定的来源或目标,而不是广泛的CIDR块,以实现更严格的安全性控制。

AI 解析

该题考查AWS安全组实现最小权限原则的核心配置方法。安全组规则应基于安全组ID而非IP范围进行访问控制,通过绑定特定安全组ID可实现精准的实例间通信授权,避免开放整个子网或VPC的冗余权限。正确方案需将应用层各组件所属安全组ID设为规则源/目标,仅允许组内实例交互,其余选项因使用IP段或无效标识均会导致权限过宽。