AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一名解决方案架构师正在开发一个VPC架构,其中包括多个子网。这个架构将托管使用Amazon EC2实例和Amazon RDS数据库实例的应用程序。架构包括两个可用区中的六个子网。每个可用区都包括一个公共子网、一个私有子网以及一个专用子网用于数据库。只有运行在私有子网中的EC2实例能够访问RDS数据库。 哪个解决方案能够满足这些要求?
解析
选项C是最符合要求的答案。通过创建一个安全组,允许来自私有子网实例的入站流量,你可以确保只有运行在私有子网中的EC2实例能够访问RDS数据库。这是通过安全组的规则来实现的,而不是通过路由表或对等连接来管理。其他选项没有提供满足要求的解决方案。选项A和D都涉及路由表和对等连接,不直接解决访问控制问题。选项B则是与拒绝入站流量相关的,不适合这种情况下的要求。
AI 解析
该题考查VPC安全组访问控制机制。核心在于通过安全组白名单精准限制数据库访问源,RDS实例需配置仅允许来自私有子网EC2实例安全组的入站规则(安全组ID作为流量源标识),此设计直接实现网络层访问隔离。选项C通过创建允许引用私有子网实例安全组的安全组并附加至RDS,符合最小权限原则;路由表(A)无法精确控制实例级访问,显式拒绝规则(B)违反安全组默认拒绝机制冗余,对等连接(D)不解决安全组访问控制问题。