AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 391 / 1018 题单选题

一家公司希望在AWS上部署一个新的公共Web应用程序。该应用程序包括使用Amazon EC2实例的Web服务器层。该应用程序还包括使用Amazon RDS for MySQL DB实例的数据库层。 该应用程序必须安全,并且必须对具有动态IP地址的全球客户可访问。 解决方案架构师应该如何配置安全组以满足这些要求?

  • A. 针对Web服务器配置安全组,允许来自0.0.0.0/0的端口443的入站流量。针对DB实例配置安全组,允许来自Web服务器的安全组的端口3306的入站流量。
  • B. 针对Web服务器配置安全组,允许来自客户的IP地址的端口443的入站流量。针对DB实例配置安全组,允许来自Web服务器的安全组的端口3306的入站流量。
  • C. 针对Web服务器配置安全组,允许来自客户的IP地址的端口443的入站流量。针对DB实例配置安全组,允许来自客户的IP地址的端口3306的入站流量。
  • D. 针对Web服务器配置安全组,允许来自0.0.0.0/0的端口443的入站流量。针对DB实例配置安全组,允许来自0.0.0.0/0的端口3306的入站流量。
第 391 / 1018 题正确答案 A
  • A. 针对Web服务器配置安全组,允许来自0.0.0.0/0的端口443的入站流量。针对DB实例配置安全组,允许来自Web服务器的安全组的端口3306的入站流量。

AI 解析

AWS安全组的最佳实践要求最小权限原则,仅允许必要的流量。公共Web服务器需通过HTTPS(端口443)允许全球访问,因此源设置为0.0.0.0/0。数据库层应仅允许来自Web服务器的流量,通过引用Web服务器安全组作为源,而非公开暴露数据库端口(3306)。动态IP客户无法预先确定IP范围,排除基于客户IP的选项。数据库开放0.0.0.0/0存在重大安全风险,不符合安全要求。正确配置将Web层开放HTTPS,数据库层仅允许Web层访问。