Q44 — AWS SAA-C03 第17章
第 44/89 题 | ← 返回第17章
Q1344. 一家公司希望使用 AWS Systems Manager 管理一组 Amazon EC2 实例。根据该公司的安全要求,所有 EC2 实例都不能访问互联网。解决方案架构师需要在满足此安全要求的前提下,设计从 EC2 实例到 Systems Manager 的网络连接。哪种解决方案能够满足这些要求?
- A. 将 EC2 实例部署到没有通往互联网的私有子网中。
- B. 为 Systems Manager 配置接口 VPC 端点。更新路由以使用该端点。 ✓
- C. 在公共子网中部署 NAT 网关。配置私有子网,使其默认路由指向 NAT 网关。
- D. 部署互联网网关。配置网络访问控制列表 (ACL),拒绝除系统管理器之外的所有目标流量。
正确答案: B. 为 Systems Manager 配置接口 VPC 端点。更新路由以使用该端点。
解析
正确答案是 B。为 Systems Manager 配置接口 VPC 端点。更新路由以使用该端点。解释:要求:EC2 实例不能访问互联网,但仍需要与 AWS Systems Manager (SSM) 通信。为什么选项 B 正确:Systems Manager 的 VPC 端点:AWS Systems Manager 支持接口 VPC 端点,允许通过私有连接访问 SSM 服务,而无需访问互联网。无需互联网路由:通过使用 VPC 端点,私有子网中的 EC2 实例可以通过 AWS 内部网络(无需经过互联网)与 SSM 通信。安全合规性:由于不涉及互联网网关或 NAT,实例在访问 SSM 的同时,始终与公共互联网隔离。其他选项错误的原因:A. 将 EC2 实例部署到与互联网没有路由的私有子网中。虽然这可以确保实例无法访问互联网,但如果没有额外的配置(例如 VPC 端点),这些实例将无法访问 Systems Manager。C. 在公共子网中部署 NAT 网关。配置私有子网,使其默认路由指向 NAT 网关。NAT 网关提供出站互联网访问,这违反了禁止互联网访问的安全要求。D. 部署互联网网关。配置网络访问控制列表 (ACL),拒绝除系统管理器之外的所有目标流量。即使网络访问控制列表 (ACL) 限制了流量,互联网网关仍然会将实例暴露在互联网上。这不符合“禁止互联网访问”的规则。结论:选项 B 是唯一满足安全要求(无需互联网访问)同时又能通过私有 VPC 终端节点与 AWS Systems Manager 通信的解决方案。