AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 51 / 1018 题单选题

一名解决方案架构师正在开发一个VPC架构,其中包括多个子网。这个架构将托管使用Amazon EC2实例和Amazon RDS数据库实例的应用程序。架构包括两个可用区中的六个子网。每个可用区都包括一个公共子网、一个私有子网以及一个专用子网用于数据库。只有运行在私有子网中的EC2实例能够访问RDS数据库。 哪个解决方案能够满足这些要求?

  • A. 创建一个新的路由表,其中不包括对公共子网CIDR块的路由。将这个路由表关联到数据库子网。
  • B. 创建一个拒绝来自分配给公共子网实例的安全组入站流量的安全组。将这个安全组附加到DB实例。
  • C. 创建一个允许来自分配给私有子网实例的安全组入站流量的安全组。将这个安全组附加到DB实例。
  • D. 在公共子网和私有子网之间创建一个新的对等连接。在私有子网和数据库子网之间创建一个不同的对等连接。
第 51 / 1018 题正确答案 C
  • C. 创建一个允许来自分配给私有子网实例的安全组入站流量的安全组。将这个安全组附加到DB实例。

解析

选项C是最符合要求的答案。通过创建一个安全组,允许来自私有子网实例的入站流量,你可以确保只有运行在私有子网中的EC2实例能够访问RDS数据库。这是通过安全组的规则来实现的,而不是通过路由表或对等连接来管理。其他选项没有提供满足要求的解决方案。选项A和D都涉及路由表和对等连接,不直接解决访问控制问题。选项B则是与拒绝入站流量相关的,不适合这种情况下的要求。

AI 解析

该题考查VPC安全组访问控制机制。核心在于通过安全组白名单精准限制数据库访问源,RDS实例需配置仅允许来自私有子网EC2实例安全组的入站规则(安全组ID作为流量源标识),此设计直接实现网络层访问隔离。选项C通过创建允许引用私有子网实例安全组的安全组并附加至RDS,符合最小权限原则;路由表(A)无法精确控制实例级访问,显式拒绝规则(B)违反安全组默认拒绝机制冗余,对等连接(D)不解决安全组访问控制问题。