AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 554 / 1018 题单选题

一家公司在一个VPC中的公共和私有子网上运行一个应用程序。该VPC跨多个可用区。应用程序在私有子网中的Amazon EC2实例上运行。该应用程序使用Amazon Simple Queue Service(Amazon SQS)队列。 解决方案架构师需要设计一个安全的解决方案,建立 EC2 实例和 SQS 队列之间的连接。 哪种解决方案能满足这些要求?

  • A. 为 Amazon SQS 实现一个接口类型的 VPC 终端节点。配置该终端节点使用私有子网。为终端节点添加一个安全组,该安全组具有入站访问规则,允许来自在私有子网中的 EC2 实例的流量。
  • B. 为 Amazon SQS 实现一个接口类型的 VPC 终端节点。配置该终端节点使用公共子网。附加一个 VPC 终端节点策略,允许来自在私有子网中的 EC2 实例的访问。
  • C. 为 Amazon SQS 实现一个接口类型的 VPC 终端节点。配置该终端节点使用公共子网。附加一个 Amazon SQS 访问策略到该接口 VPC 终端节点,只允许指定 VPC 终端节点发起请求。
  • D. 为 Amazon SQS 实现一个网关类型的 VPC 终端节点。在私有子网中添加一个 NAT 网关。附加一个允许访问 SQS 队列的 IAM 角色到 EC2 实例。
第 554 / 1018 题正确答案 A
  • A. 为 Amazon SQS 实现一个接口类型的 VPC 终端节点。配置该终端节点使用私有子网。为终端节点添加一个安全组,该安全组具有入站访问规则,允许来自在私有子网中的 EC2 实例的流量。

解析

为了确保私有子网中的 EC2 实例能够安全地连接到 Amazon SQS 队列,使用接口类型的 VPC 终端节点是一个很好的解决方案。通过配置终端节点使用私有子网,并在该终端节点的安全组中添加入站规则,只允许来自私有子网的 EC2 实例访问,确保了连接的安全性。其他选项中的公共子网配置(B、C)可能不符合安全最佳实践。选择正确的 VPC 终端节点类型和配置可确保对 Amazon SQS 的安全连接。

AI 解析

AWS VPC终端节点用于私有子网资源访问AWS服务,避免流量经过公共互联网。Amazon SQS使用接口型终端节点(非网关型)。安全组控制实例到终端节点的访问,需允许私有子网EC2的流量。选项A正确配置接口终端节点于私有子网,并设置入站规则。选项B、C错误地将终端节点部署在公共子网,增加暴露风险。选项D错误使用网关型终端节点(SQS不支持),同时依赖NAT网关不够安全。AWS文档指出接口终端节点应关联安全组,确保仅允许授权实例访问。