AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 405 / 1018 题多选题

一位解决方案架构师正在设计一个包括公共子网和数据库子网的两层架构。公共子网中的Web服务器必须在端口443上对互联网开放。位于数据库子网中的Amazon RDS for MySQL数据库实例必须只能由Web服务器访问,且仅允许使用端口3306。 解决方案架构师应采取哪些组合步骤以满足这些要求?(选择两个。)

  • A. 为公共子网创建网络访问控制列表(Network ACL)。添加一个规则,拒绝端口3306上对0.0.0.0/0的出站流量。
  • B. 为DB实例创建安全组。添加一个规则,允许来自公共子网CIDR块的端口3306上的流量。
  • C. 为公共子网中的Web服务器创建安全组。添加一个规则,允许来自0.0.0.0/0的端口443上的流量。
  • D. 为DB实例创建安全组。添加一个规则,允许来自Web服务器的安全组的端口3306上的流量。
  • E. 为DB实例创建安全组。添加一个规则,拒绝除来自Web服务器的安全组的端口3306上的流量之外的所有流量。
第 405 / 1018 题正确答案 CD
  • C. 为公共子网中的Web服务器创建安全组。添加一个规则,允许来自0.0.0.0/0的端口443上的流量。
  • D. 为DB实例创建安全组。添加一个规则,允许来自Web服务器的安全组的端口3306上的流量。

AI 解析

为了满足公共子网中的Web服务器必须在端口443上对互联网开放,而位于数据库子网中的Amazon RDS for MySQL数据库实例必须只能由Web服务器访问,且仅允许使用端口3306的要求,解决方案架构师应该采取以下两个组合步骤 C. 为公共子网中的Web服务器创建安全组。添加一个规则,允许来自0.0.0.0/0的端口443上的流量。这一步骤确保了公共子网中的Web服务器可以正常访问互联网。 D. 为DB实例创建安全组。添加一个规则,允许来自Web服务器的安全组的端口3306上的流量。这一步骤确保了数据库子网中的数据库实例只能被来自公共子网中的Web服务器的访问,从而实现了对数据库的安全访问控制。