AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司希望在AWS上部署一个新的公共Web应用程序。该应用程序包括使用Amazon EC2实例的Web服务器层。该应用程序还包括使用Amazon RDS for MySQL DB实例的数据库层。 该应用程序必须安全,并且必须对具有动态IP地址的全球客户可访问。 解决方案架构师应该如何配置安全组以满足这些要求?
AI 解析
AWS安全组的最佳实践要求最小权限原则,仅允许必要的流量。公共Web服务器需通过HTTPS(端口443)允许全球访问,因此源设置为0.0.0.0/0。数据库层应仅允许来自Web服务器的流量,通过引用Web服务器安全组作为源,而非公开暴露数据库端口(3306)。动态IP客户无法预先确定IP范围,排除基于客户IP的选项。数据库开放0.0.0.0/0存在重大安全风险,不符合安全要求。正确配置将Web层开放HTTPS,数据库层仅允许Web层访问。