AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 883 / 1018 题多选题

一个解决方案架构师正在设计一个三层Web应用程序。该架构包括一个面向互联网的应用负载均衡器(ALB)和一个托管在私有子网上的Amazon EC2实例的Web层。具有业务逻辑的应用程序层在私有子网上的EC2实例上运行。数据库层包括在私有子网上运行的Microsoft SQL Server的EC2实例。安全对公司来说是高优先级的。 解决方案架构师应该使用哪种安全组配置组合?(选择三个。)

  • A. 配置Web层的安全组,允许从ALB的安全组进行入站HTTPS流量。
  • B. 配置Web层的安全组,允许向0.0.0.0/0进行出站HTTPS流量。
  • C. 配置数据库层的安全组,允许从应用程序层的安全组进行入站Microsoft SQL Server流量。
  • D. 配置数据库层的安全组,允许向Web层的安全组进行出站HTTPS和Microsoft SQL Server流量。
  • E. 配置应用程序层的安全组,允许从Web层的安全组进行入站HTTPS流量。
  • F. 配置应用程序层的安全组,允许向Web层的安全组进行出站HTTPS和Microsoft SQL Server流量。
第 883 / 1018 题正确答案 ACE
  • A. 配置Web层的安全组,允许从ALB的安全组进行入站HTTPS流量。
  • C. 配置数据库层的安全组,允许从应用程序层的安全组进行入站Microsoft SQL Server流量。
  • E. 配置应用程序层的安全组,允许从Web层的安全组进行入站HTTPS流量。

解析

选项A:配置Web层的安全组,允许从ALB的安全组进行入站HTTPS流量,以便ALB可以将HTTPS流量转发到Web层的EC2实例。 选项C:配置数据库层的安全组,允许从应用程序层的安全组进行入站Microsoft SQL Server流量,以便应用程序层可以访问数据库层的SQL Server实例。 选项E:配置应用程序层的安全组,允许从Web层的安全组进行入站HTTPS流量,以便Web层的EC2实例可以与应用程序层的EC2实例通信。

AI 解析

AWS安全组配置需遵循最小权限原则。ALB与Web层间应限制HTTPS入站仅来自ALB的安全组(A)。应用层需接收来自Web层的HTTPS流量(E)。数据库层应仅允许来自应用层的SQL Server流量(C)。出站规则通常允许响应流量,但无需显式配置到特定目标。选项B允许所有出站HTTPS,违反最小权限;D和F错误地将数据库和应用层的流量指向不相关层级。