AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 84 / 1018 题单选题

一家公司的应用程序在VPC中运行,其中一种应用程序需要调用Amazon S3 API来存储和读取对象。根据公司的安全规定,不允许应用程序的流量穿越互联网。 哪个解决方案将满足这些要求?

  • A. 配置S3网关终端。
  • B. 在私有子网中创建S3存储桶。
  • C. 在与EC2实例相同的AWS区域中创建S3存储桶。
  • D. 在与EC2实例相同的子网中配置NAT网关。
第 84 / 1018 题正确答案 A
  • A. 配置S3网关终端。

解析

根据题目要求,公司的安全规定要求应用程序的流量不允许通过互联网传输。在这种情况下,我们需要选择一种安全的方式让应用程序调用Amazon S3 API。让我们分析每个选项: A 配置一个S3网关终端。 这是正确的选择。S3网关终端允许您在VPC中私有子网中访问S3,而无需经过公网。它提供了一种在不使用公网的情况下与S3通信的方式。 B 在私有子网中创建一个S3存储桶。 这不是一个常见的做法,因为S3存储桶是全局唯一的,而不是绑定到特定的子网。这样的话,无论存储桶在哪个子网,访问S3仍然需要通过互联网。 C 在与EC2实例相同的AWS区域中创建一个S3存储桶。 存储桶的AWS区域并不直接影响访问的方式。与存储桶所在的AWS区域无关,关键是要使用S3 VPC终端点来确保不通过互联网访问。 D 在与EC2实例相同的子网中配置一个NAT网关。 这不是一个直接与S3通信的选择,NAT网关通常用于允许私有子网中的实例访问互联网,而不是与其他AWS服务通信。

AI 解析

AWS的VPC终端节点允许VPC内的资源通过私有网络访问AWS服务,避免互联网流量。当EC2实例需要访问S3且不能经过互联网时,S3网关终端节点(Gateway Endpoint)在VPC路由表中添加路由,直接通过AWS网络连接到S3。其他选项如私有子网中的S3存储桶不可行(S3不部署在子网内),同区域S3仍需默认公共端点,NAT网关会通过互联网。AWS文档指出网关终端节点提供私有连接。选项A正确。