Q1 — AWS SAA-C03 第17章

第 1/89 题 | ← 返回第17章

Q1301. 一家公司在公共应用程序负载均衡器 (ALB) 后面的 VPC 中部署了一个 API。该公司在另一个 AWS 账户的 VPC 中部署了一个需要使用该 API 的客户端应用程序。该应用程序部署在私有子网中。该公司希望安全地将应用程序连接到API。该公司希望优化成本。哪种解决方案能够满足这些要求?

正确答案: A. 在两个 VPC 之间配置 VPC 对等连接。更新路由表。

解析

让我们分析每个选项,以确定哪个选项能够满足将一个 VPC(位于第二个 AWS 账户中)中的客户端应用程序安全地连接到位于公共 ALB 后面的另一个 VPC 中的 API,同时优化成本的要求:方案 A:在两个 VPC 之间配置 VPC 对等连接。更新路由表。安全性:VPC 对等连接允许 VPC 之间进行私有通信,如同它们位于同一网络一样。VPC 之间的流量无需经过公共互联网,这为第二个 VPC 中的客户端应用程序访问第一个 VPC 中的 API 提供了一种安全的方式。成本:VPC 对等连接是一种经济高效的解决方案。使用 VPC 对等连接时,同一 AWS 区域内 VPC 之间的流量无需支付数据传输费用。唯一的成本是每个对等连接一次性支付少量设置费。实施方案:要设置 VPC 对等连接,您需要在两个 VPC 之间创建对等连接,然后更新两个 VPC 中的路由表以启用它们之间的流量。此方案既能满足优化成本的要求,又能提供安全连接。方案 B:在两个 VPC 之间建立 AWS Direct Connect 连接。安全性:AWS Direct Connect 提供从本地位置到 AWS 的专用网络连接,可用于连接 VPC。但是,在本例中,两个 VPC 都位于 AWS 中,因此使用 Direct Connect 显得过于复杂。Direct Connect 更适合将本地数据中心连接到 AWS。成本:AWS Direct Connect 是一种相对昂贵的解决方案。它涉及物理连接成本(例如端口费)、数据传输费,以及如果使用 AWS Direct Connect 位置,可能产生的交叉连接额外成本。此选项不符合成本优化要求。选项 C:在应用程序 VPC 中部署 NAT 网关。更新应用程序 VPC 中的路由表。安全性:NAT 网关用于允许私有子网中的实例发起出站流量到互联网或其他 AWS 服务。如果客户端应用程序使用 NAT 网关访问公共 ALB 后面的 API,则流量将经过公共互联网,这不是连接两个 VPC 的安全方式。成本:NAT 网关的成本取决于处理的数据量和运行时间。此外,由于流量将流向公共互联网,因此会产生数据传输成本。此选项不符合安全要求,并且对于此场景而言成本并非最优。选项 D:在 API 账户中创建传输网关。在应用程序 VPC 中创建传输网关附件,并配置路由。安全性:传输网关可用于安全地连接多个 VPC 和本地网络。然而,与 VPC 对等互连相比,它是一种更复杂、功能更丰富的解决方案。对于两个 VPC 之间的简单连接,传输网关是一种不必要的过度设计。成本:传输网关会产生相关成本,包括传输网关本身的每小时费用以及通过其传输的流量的数据处理费用。此选项比 VPC 对等互连更昂贵,并且对于此特定用例没有显著优势,因此不符合成本优化的要求。根据以上分析,既能安全地将应用程序连接到 API,又能优化成本的解决方案是方案 A。所以,答案是 A。