Q22 — AWS SAA-C03 第16章

第 22/100 题 | ← 返回第16章

Q1222。一家公司在应用程序负载均衡器 (ALB) 后面的 Amazon EC2 实例上托管一个应用程序。该公司希望该应用程序只能从托管 ALB 的 VPC 内部访问。该公司在 Amazon Route 53 中创建了 example.com 的别名记录。该应用程序的 DNS 记录必须只能在其运行的 VPC 中解析。哪种解决方案可以满足这些要求?

正确答案: D. 使用内部 ALB。为应用程序 DNS 名称创建 Route 53 私有托管区域。

解析

为了满足使应用程序只能从 VPC 内部访问并确保 DNS 记录只能在该 VPC 内解析的要求,让我们分析一下选项:关键要求:应用程序可访问性:应用程序只能从 VPC 内部访问。DNS DNS 记录 (example.com) 只能在 VPC 内解析。解决方案分析:ALB类型:面向互联网的 ALB 可从公共互联网访问,这违反了仅限制对 VPC 的访问的要求。内部 ALB 仅可在 VPC 内访问(或通过 VPC 对等连接、Direct Connect 等方式访问),满足可访问性要求。Route 53 托管区域:公共托管区域使 DNS 记录可公开解析,这违反了将 DNS 解析限制在 VPC 的要求。私有托管区域使得 DNS 记录只能在 VPC(或同一 AWS 账户中或通过 VPC 共享的关联 VPC)内解析,从而满足 DNS 解析要求。评估选项:选项 A:面向互联网的 ALB + 公共托管区域错误:ALB 可从互联网访问,并且 DNS 可公开解析。选项 B:内部 ALB + 公共托管区域错误:虽然 ALB 是内部的,但 DNS 仍然可以公开解析,这违反了要求。选项 C:面向互联网的 ALB + 私有托管区域错误:即使 DNS 只能在 VPC 内解析,ALB 仍可从互联网访问。这并不安全,因为 ALB 仍然暴露在互联网上。选项 D:内部 ALB + 私有托管区域正确:ALB 只能在 VPC 内访问,DNS 也只能在 VPC 内解析。最终答案:D. 使用内部 ALB。为应用程序 DNS 名称创建 Route 53 私有托管区域。