Q90 — AWS SAA-C03 第12章
第 90/100 题 | ← 返回第12章
Q890.一家公司在 VPC 中的多个 Amazon EC2 实例上运行 Web 应用程序.应用程序需要将敏感数据写入 Amazon S3 存储桶.数据无法通过公共互联网发送.哪种解决方案可以满足这些要求?
- A. 为 Amazon S3 创建网关 VPC 终端节点.在 VPC 路由表中创建到终端节点的路由. ✓
- B. 创建一个以 S3 存储桶作为目标的内部网络负载均衡器.
- C. 在 VP 内部署 S3 存储桶,在 VPC 路由表中创建一条到该存储桶的路由.
- D. 在 VPC 和 S3 区域终端节点之间创建 AWS Direct Connect 连接.
正确答案: A. 为 Amazon S3 创建网关 VPC 终端节点.在 VPC 路由表中创建到终端节点的路由.
解析
为了满足将敏感数据从 VPC 中的 EC2 实例安全地写入 Amazon S3 存储桶而不通过公共互联网发送数据的要求,可以实施以下解决方案:A. 为 Amazon S3 创建网关 VPC 终端节点.在 VPC 路由表中创建到终端节点的路由.Amazon VPC 终端节点可在 VPC 和支持的 AWS 服务之间实现私有连接,无需互联网网关、NAT 设备、VPN 连接或 AWS Direct Connect.通过为 Amazon S3 创建网关 VPC 终端节点,VPC 中的 EC2 实例可以通过 AWS 网络主干安全地访问 S3,而无需遍历公共 Internet.要实施此解决方案,您需要执行以下步骤:在部署 EC2 实例的 VPC 中为 Amazon S3 创建网关 VPC 终端节点.这会在 VPC 和 S3 之间建立私有连接.更新 VPC 路由表以包含到 Amazon S3 的网关 VPC 终端节点的路由.这可确保从 EC2 实例发往 S3 的流量定向到端点.通过配置网关 VPC 终端节点并更新路由表,VPC 中的 EC2 实例可以安全地将敏感数据写入 S3 存储桶,而无需访问 Internet.选项 B 建议创建一个以 S3 存储桶为目标的内部网络负载均衡器 (NLB).但是,NLB 主要用于对 VPC 内的多个目标的传入流量进行负载平衡,并且它不提供将数据安全写入 S3 存储桶的直接解决方案.选项 C 建议在 VPC 内部署 S3 存储桶.但是,Amazon S3 是区域服务,不支持直接在 VPC 内部署存储桶.选项 D 建议在 VPC 和 S3 区域终端节点之间创建 AWS Direct Connect 连接.虽然 Direct Connect 可以提供与 AWS 服务的专用私有连接,但它通常用于将本地网络连接到 AWS,而不是从 VPC 访问 S3.总之,要安全地将敏感数据从 VPC 中的 EC2 实例写入 Amazon S3 存储桶,而不通过公共互联网发送数据,请为 Amazon S3 创建网关 VPC 终端节点并将 VPC 路由表更新到该终端节点(选项 A):适当的解决方案.