AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 384 / 1018 题单选题

一位解决方案架构师正在创建一个新的VPC设计。其中有两个公共子网用于负载均衡器,两个私有子网用于Web服务器,以及两个私有子网用于MySQL。Web服务器仅使用HTTPS。解决方案架构师已经为负载均衡器创建了一个安全组,允许从0.0.0.0/0的地址访问端口443。公司政策要求每个资源具有执行任务所需的最少访问权限。 为了满足这些要求,解决方案架构师应该使用哪种额外的配置策略?

  • A. 为Web服务器创建一个安全组,并允许从0.0.0.0/0的地址访问端口443。为MySQL服务器创建一个安全组,并允许从Web服务器安全组访问端口3306。
  • B. 为Web服务器创建一个网络ACL,并允许从0.0.0.0/0的地址访问端口443。为MySQL服务器创建一个网络ACL,并允许从Web服务器安全组访问端口3306。
  • C. 为Web服务器创建一个安全组,并允许从负载均衡器访问端口443。为MySQL服务器创建一个安全组,并允许从Web服务器安全组访问端口3306。
  • D. 为Web服务器创建一个网络ACL,并允许从负载均衡器访问端口443。为MySQL服务器创建一个网络ACL,并允许从Web服务器安全组访问端口3306。
第 384 / 1018 题正确答案 C
  • C. 为Web服务器创建一个安全组,并允许从负载均衡器访问端口443。为MySQL服务器创建一个安全组,并允许从Web服务器安全组访问端口3306。

解析

为了满足公司政策,最好的配置策略是创建一个安全组为Web服务器并允许从负载均衡器访问端口443,以及创建一个安全组为MySQL服务器并允许从Web服务器安全组访问端口3306。这样,Web服务器只允许负载均衡器访问,而MySQL服务器只允许Web服务器访问,确保了最小的访问权限,同时满足了业务需求。其他选项可能允许更多的访问权限,不符合公司政策。

AI 解析

AWS安全组用于实例级别的流量控制,遵循最小权限原则。来源:AWS文档指出安全组应仅允许必要流量。选项A中Web服务器允许所有IP的443端口,不符合最小权限;选项B、D使用网络ACL而非安全组,不够精细;选项C中Web服务器仅允许负载均衡器的443访问,MySQL仅允许来自Web服务器安全组的3306访问,满足最小权限要求。