AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一位解决方案架构师正在创建一个新的VPC设计。其中有两个公共子网用于负载均衡器,两个私有子网用于Web服务器,以及两个私有子网用于MySQL。Web服务器仅使用HTTPS。解决方案架构师已经为负载均衡器创建了一个安全组,允许从0.0.0.0/0的地址访问端口443。公司政策要求每个资源具有执行任务所需的最少访问权限。 为了满足这些要求,解决方案架构师应该使用哪种额外的配置策略?
解析
为了满足公司政策,最好的配置策略是创建一个安全组为Web服务器并允许从负载均衡器访问端口443,以及创建一个安全组为MySQL服务器并允许从Web服务器安全组访问端口3306。这样,Web服务器只允许负载均衡器访问,而MySQL服务器只允许Web服务器访问,确保了最小的访问权限,同时满足了业务需求。其他选项可能允许更多的访问权限,不符合公司政策。
AI 解析
AWS安全组用于实例级别的流量控制,遵循最小权限原则。来源:AWS文档指出安全组应仅允许必要流量。选项A中Web服务器允许所有IP的443端口,不符合最小权限;选项B、D使用网络ACL而非安全组,不够精细;选项C中Web服务器仅允许负载均衡器的443访问,MySQL仅允许来自Web服务器安全组的3306访问,满足最小权限要求。