Q18 — AWS SAA-C03 第16章
第 18/100 题 | ← 返回第16章
Q1218。一家公司在 VPC 中的私有子网中使用 AWS Lambda 函数来运行应用程序逻辑。Lambda 函数不得访问公共互联网。此外,所有数据通信都必须在私有网络内进行。根据一项新要求,应用程序逻辑需要访问 Amazon DynamoDB 表。满足这一新要求的最安全方法是什么?
- A. 在包含 Lambda 函数的同一 VPC 内配置 DynamoDB 表。
- B. 为 DynamoDB 创建网关 VPC 端点以提供对该表的访问。 ✓
- C. 使用网络 ACL 仅允许从 VPC 访问 DynamoDB 表
- D. 使用安全组仅允许从 VPC 访问 DynamoDB 表
正确答案: B. 为 DynamoDB 创建网关 VPC 端点以提供对该表的访问。
解析
为了满足新的要求,允许 VPC 的私有子网中的 AWS Lambda 函数访问 Amazon DynamoDB 表,而无需授予对公共互联网的访问权限,并确保所有数据通信都保留在私有网络内,最安全的方法是:B. 为 DynamoDB 创建网关 VPC 端点以提供对该表的访问。分析:DynamoDB 的网关 VPC 端点:功能:DynamoDB 的网关 VPC 终端节点允许您的 VPC 与 DynamoDB 通信,而无需互联网网关、NAT 设备、VPN 连接或 AWS Direct Connect 连接。您的 VPC 与 DynamoDB 之间的流量将保留在 AWS 网络中,从而增强了安全性和合规性。安全性:通过使用网关 VPC 终端节点,您可以确保 Lambda 函数与 DynamoDB 之间的所有数据通信都保留在私有网络内,而无需穿越公共互联网。这是满足此要求的最安全方法。配置:创建网关 VPC 终端节点非常简单,可以通过 AWS 管理控制台、AWS CLI 或 AWS SDKs 完成。创建完成后,您可以更新私有子网的路由表,以通过该终端节点路由 DynamoDB 流量。在同一 VPC 内预置 DynamoDB 表(选项 A):不适用:DynamoDB 是一项完全托管的 NoSQL 数据库服务,在 VPC 外部运行。无法在 VPC 内部预置 DynamoDB 表。使用网络 ACL 仅允许从 VPC 访问 DynamoDB 表(选项 C):不足之处:网络 ACL 在子网级别运行,并通过在子网级别控制入站和出站流量来提供基本的安全保障。但是,它们无法提供一种无需穿越公共互联网即可安全访问 DynamoDB 的方式。仅靠网络 ACL 无法确保流向 DynamoDB 的流量始终位于私有网络内。使用安全组仅允许从 VPC 访问 DynamoDB 表(选项 D):不足之处:安全组在实例级别运行,为您的 EC2 实例或 Lambda 函数提供状态防火墙。虽然安全组可以限制对特定 IP 地址或范围的访问,但它们无法提供一种无需穿越公共互联网即可安全访问 DynamoDB 的方式。单靠安全组无法确保流向 DynamoDB 的流量始终位于私有网络内。总而言之,为 DynamoDB 创建网关 VPC 终端节点是满足新要求的最安全方法,即允许 VPC 私有子网中的 AWS Lambda 函数访问 Amazon DynamoDB 表,而无需授予对公共互联网的访问权限,并确保所有数据通信始终位于私有网络内。