Q27 — AWS SAA-C03 第11章

第 27/100 题 | ← 返回第11章

Q727.一家公司有一个在私有子网中的 Amazon EC2 实例上运行的应用程序.应用程序需要处理来自 Amazon S3 存储桶的敏感信息.应用程序不得使用互联网连接到 S3 存储桶.哪种解决方案可以满足这些要求?

正确答案: D. 配置 VPC 终端节点.更新 S3 存储桶策略以允许从 VPC 终端节点进行访问.更新应用程序以使用新的 VPC 终端节点.

解析

为了满足允许在私有子网中的 EC2 实例上运行的应用程序在不使用 Internet 的情况下访问 S3 存储桶的要求,最合适的解决方案是:D. 配置 VPC 终端节点.更新 S3 存储桶策略以允许从 VPC 终端节点进行访问.更新应用程序以使用新的 VPC 终端节点.选项 D,配置 VPC 终端节点,更新 S3 存储桶策略以允许从 VPC 终端节点进行访问,并更新应用程序以使用新的 VPC 终端节点,是满足要求的推荐解决方案:- VPC 终端节点:VPC 终端节点支持 VPC 和支持的 AWS 服务之间的私有通信.在这种情况下,您将配置 S3 VPC 终端节点.通过为 S3 配置 VPC 终端节点,私有子网中的 EC2 实例可以安全地访问 S3 存储桶,而无需使用互联网. EC2 实例和 S3 之间的流量保留在 AWS 网络内.为了确保只有具有 VPC 终端节点的 EC2 实例才能访问 S3 存储桶,您需要更新 S3 存储桶策略以允许从 VPC 终端节点进行访问.这将限制仅访问指定的 VPC,并防止未经授权的访问.最后,您将更新在 EC2 实例上运行的应用程序以使用新的 VPC 终端节点.这可确保应用程序通过 VPC 端点与 S3 进行通信,从而维持安全且私密的连接.选项 A 配置互联网网关并更新 S3 存储桶策略以允许从互联网网关进行访问,这违反了不使用互联网连接到 S3 存储桶的要求.选项 B(配置 VPN 连接并更新 S3 存储桶策略以允许从 VPN 连接进行访问)并不是这种情况下最直接的解决方案. VPN 连接通常用于本地网络和 VPC 之间的安全连接,设置 VPN 连接会增加不必要的复杂性.选项 C(配置 NAT 网关并更新 S3 存储桶策略以允许从 NAT 网关进行访问)不是从 VPC 内访问 S3 存储桶的适当解决方案. NAT 网关主要用于启用私有子网的出站互联网连接,它们不适用于访问 VPC 内的 S3.因此,最符合要求的解决方案是D:配置VPC端点,更新S3存储桶策略以允许从VPC端点访问,并更新应用程序以使用新的VPC端点.该解决方案确保应用程序可以安全地处理来自 S3 存储桶的敏感信息,而无需依赖互联网.