-
Q1. Q226. 一家公司需要将其客户交易数据库从本地迁移到AWS。该数据库运行在Linux服务器上的Oracle DB实例上。根据新的安全要求,公司必须每年轮换数据库密码。
哪种解决方案能以最少的运营开销满足这些要求?
- A. 使用AWS Schema Conversion Tool (AWS SCT)将数据库转换为Amazon DynamoDB。将密码存储在AWS Systems Manager Parameter Store中。创建Amazon CloudWatch告警来调用AWS Lambda函数进行年度密码轮换。
- B. 将数据库迁移到Amazon RDS for Oracle。将密码存储在AWS Secrets Manager中。开启自动轮换,配置年度轮换计划。
- C. 将数据库迁移到Amazon EC2实例。使用AWS Systems Manager Parameter Store保存连接字符串,并通过AWS Lambda函数按年度计划进行轮换。
- D. 使用AWS Schema Conversion Tool (AWS SCT)将数据库迁移到Amazon Neptune。创建Amazon CloudWatch告警来调用AWS Lambda函数进行年度密码轮换。
查看题目 →
-
Q2. Q227. 一家公司想要将其本地应用程序迁移到AWS。该应用程序的数据库存储结构化的产品数据和临时用户会话数据。公司需要将产品数据与用户会话数据解耦。公司还需要在另一个AWS区域实施复制以进行灾难恢复。
哪种解决方案能以最高性能满足这些要求?
- A. 创建一个Amazon RDS数据库实例,使用单独的模式来托管产品数据和用户会话数据。在另一个区域为该数据库实例配置只读副本。
- B. 创建一个Amazon RDS数据库实例来托管产品数据。在另一个区域为该数据库实例配置只读副本。创建Amazon ElastiCache for Memcached全局数据存储来托管用户会话数据。
- C. 创建两个Amazon DynamoDB全局表。使用一个全局表托管产品数据,使用另一个全局表托管用户会话数据。使用DynamoDB Accelerator (DAX)进行缓存。
- D. 创建一个Amazon RDS数据库实例来托管产品数据。在另一个区域为该数据库实例配置只读副本。创建一个Amazon DynamoDB全局表来托管用户会话数据。
查看题目 →
-
Q3. Q228. 一家公司运行一个未经身份验证的静态网站(www.example.com),其中包含一个用户注册表单。该网站使用Amazon S3进行托管,使用Amazon CloudFront作为内容分发网络,并配置了AWS WAF。当提交注册表单时,网站调用Amazon API Gateway API端点,该端点调用AWS Lambda函数来处理有效负载并将有效负载转发到外部API调用。
在测试期间,解决方案架构师遇到了跨源资源共享(CORS)错误。解决方案架构师确认CloudFront分配源已将Access-Control-Allow-Origin标头设置为www.example.com。
解决方案架构师应该如何解决该错误?
- A. 更改S3存储桶上的CORS配置。在AllowedOrigin元素中为www.example.com添加CORS规则。
- B. 在AWS WAF中启用CORS设置。创建Web ACL规则,将Access-Control-Allow-Origin标头设置为www.example.com。
- C. 在API Gateway API端点上启用CORS设置。确保API端点配置为返回所有包含Access-Control-Allow-Origin标头设置为www.example.com的响应。
- D. 在Lambda函数上启用CORS设置。确保函数的返回代码包含Access-Control-Allow-Origin标头设置为www.example.com。
查看题目 →
-
Q4. Q229. 一家公司在AWS云中的Amazon EC2实例上运行应用程序。该应用程序使用带有副本集的MongoDB数据库作为其数据层。MongoDB数据库安装在公司本地数据中心的系统上,可通过与数据中心环境的AWS Direct Connect连接进行访问。
解决方案架构师必须将本地MongoDB数据库迁移到Amazon DocumentDB(兼容MongoDB)。
解决方案架构师应该选择哪种策略来执行此迁移?
- A. 创建一组EC2实例。在EC2实例上安装MongoDB社区版,并创建数据库。配置与本地数据中心中运行的数据库的连续同步复制。
- B. 创建AWS Database Migration Service (AWS DMS)复制实例。使用变更数据捕获(CDC)为本地MongoDB数据库创建源端点。为Amazon DocumentDB数据库创建目标端点。创建并运行DMS迁移任务。
- C. 使用AWS Data Pipeline创建数据迁移管道。为本地MongoDB数据库和Amazon DocumentDB数据库定义数据节点。创建计划任务来运行数据管道。
- D. 使用AWS Glue爬网程序为本地MongoDB数据库创建源端点。配置MongoDB数据库和Amazon DocumentDB数据库之间的连续异步复制。
查看题目 →
-
Q5. Q230. 一家公司在AWS云中运行应用程序。核心业务逻辑运行在Auto Scaling组中的一组Amazon EC2实例上。Application Load Balancer (ALB)将流量分发到EC2实例。Amazon Route 53记录api.example.com指向ALB。公司的开发团队对业务逻辑进行了重大更新。公司有一条规则:当部署更改时,在测试窗口期间只有10%的客户可以接收新逻辑。客户必须在测试窗口期间使用相同版本的业务逻辑。
公司应该如何部署更新以满足这些要求?
- A. 创建第二个ALB,并将新逻辑部署到新Auto Scaling组中的一组EC2实例上。配置ALB将流量分发到EC2实例。更新Route 53记录以使用加权路由,并将记录指向两个ALB。
- B. 创建第二个目标组,由ALB引用。将新逻辑部署到此新目标组中的EC2实例。更新ALB监听器规则以使用加权目标组。配置ALB目标组粘性。
- C. 为Auto Scaling组创建新的启动配置。指定启动配置使用AutoScalingRollingUpdate策略,并将MaxBatchSize选项设置为10。替换Auto Scaling组上的启动配置。部署更改。
- D. 创建第二个由ALB引用的Auto Scaling组。将新逻辑部署到此新Auto Scaling组中的一组EC2实例上。将ALB路由算法更改为最少未完成请求(LOR)。配置ALB会话粘性。
查看题目 →
-
Q6. Q231. 一家公司有一个延迟敏感的交易平台,使用Amazon DynamoDB作为存储后端。公司将DynamoDB表配置为使用按需容量模式。解决方案架构师需要设计一个解决方案来提高交易平台的性能。新解决方案必须确保交易平台的高可用性。
哪种解决方案能以最低延迟满足这些要求?
- A. 创建一个双节点DynamoDB Accelerator (DAX)集群。配置应用程序通过DAX读取和写入数据。
- B. 创建一个三节点DynamoDB Accelerator (DAX)集群。配置应用程序通过DAX读取数据,直接向DynamoDB表写入数据。
- C. 创建一个三节点DynamoDB Accelerator (DAX)集群。配置应用程序直接从DynamoDB表读取数据,通过DAX写入数据。
- D. 创建一个单节点DynamoDB Accelerator (DAX)集群。配置应用程序通过DAX读取数据,直接向DynamoDB表写入数据。
查看题目 →
-
Q7. Q232. 一家公司在AWS的多账户环境中运行应用程序。公司的销售团队和营销团队使用AWS Organizations中的不同AWS账户。销售团队在Amazon S3存储桶中存储了PB级数据。营销团队使用Amazon QuickSight进行数据可视化。营销团队需要访问销售团队存储在S3存储桶中的数据。公司已使用AWS Key Management Service (AWS KMS)密钥加密了S3存储桶。营销团队已经在营销AWS账户中为QuickSight创建了IAM服务角色以提供QuickSight访问权限。公司需要一个能够跨AWS账户安全访问S3存储桶中数据的解决方案。
哪种解决方案能以最少的运营开销满足这些要求?
- A. 在营销账户中创建一个新的S3存储桶。在销售账户中创建S3复制规则,将对象复制到营销账户中的新S3存储桶。更新营销账户中的QuickSight权限以授予对新S3存储桶的访问权限。
- B. 创建SCP以授予营销账户对S3存储桶的访问权限。使用AWS Resource Access Manager (AWS RAM)将KMS密钥从销售账户共享到营销账户。更新营销账户中的QuickSight权限以授予对S3存储桶的访问权限。
- C. 更新营销账户中的S3存储桶策略以授予QuickSight角色访问权限。为S3存储桶中使用的加密密钥创建KMS授权。将解密访问权限授予QuickSight角色。更新营销账户中的QuickSight权限以授予对S3存储桶的访问权限。
- D. 在销售账户中创建IAM角色并授予S3存储桶的访问权限。从营销账户中代入销售账户中的IAM角色以访问S3存储桶。更新QuickSight角色以与销售账户中的新IAM角色建立信任关系。
查看题目 →
-
Q8. Q233. 一家公司的公共API作为任务运行在Amazon Elastic Container Service (Amazon ECS)上。这些任务在Application Load Balancer (ALB)后面的AWS Fargate上运行,并配置了基于CPU利用率的Service Auto Scaling。该服务已经稳定运行了几个月。最近,API性能下降,导致应用程序无法使用。公司发现大量SQL注入攻击针对了该API,API服务已扩展到其最大容量。
解决方案架构师需要实施一个解决方案来防止SQL注入攻击到达ECS API服务。该解决方案必须允许合法流量通过,并最大化运营效率。
哪种解决方案满足这些要求?
- A. 创建新的AWS WAF Web ACL来监控转发到ECS任务前面ALB的HTTP请求和HTTPS请求。
- B. 创建新的AWS WAF Bot Control实施。在AWS WAF Bot Control托管规则组中添加规则以监控流量,仅允许合法流量到达ECS任务前面的ALB。
- C. 创建新的AWS WAF Web ACL。添加新规则以阻止与SQL数据库规则组匹配的请求。将Web ACL设置为允许所有不匹配这些规则的其他流量。将Web ACL附加到ECS任务前面的ALB。
- D. 创建新的AWS WAF Web ACL。在AWS WAF中创建新的空IP集。向Web ACL添加新规则以阻止来自新IP集中IP地址的请求。创建AWS Lambda函数从API日志中抓取发送SQL注入攻击的IP地址,并将这些IP地址添加到IP集中。将Web ACL附加到ECS任务前面的ALB。
查看题目 →
-
Q9. Q234. 一家全球制造公司计划将大部分应用程序迁移到AWS。但是,由于数据监管要求或个位数毫秒延迟要求,公司担心需要留在特定国家或公司中央本地数据中心的应用程序。公司还担心在一些网络基础设施有限的工厂中托管的应用程序。公司希望获得一致的开发者体验,使开发人员可以构建一次应用程序并在本地、云端或混合架构中部署。开发人员必须能够使用他们熟悉的相同工具、API和服务。
哪种解决方案将提供一致的混合体验来满足这些要求?
- A. 将所有应用程序迁移到最近的合规AWS区域。在中央本地数据中心和AWS之间建立AWS Direct Connect连接。部署Direct Connect网关。
- B. 对有数据监管要求或个位数毫秒延迟要求的应用程序使用AWS Snowball Edge Storage Optimized设备。将设备保留在本地。部署AWS Wavelength以在工厂托管工作负载。
- C. 为有数据监管要求或个位数毫秒延迟要求的应用程序安装AWS Outposts。使用AWS Snowball Edge Compute Optimized设备在工厂托管工作负载。
- D. 将有数据监管要求或个位数毫秒延迟要求的应用程序迁移到AWS Local Zone。部署AWS Wavelength以在工厂托管工作负载。
查看题目 →
-
Q10. Q235. 一家环境公司在全国主要城市部署传感器来测量空气质量。传感器连接到AWS IoT Core以摄取时间序列数据读数。公司将数据存储在Amazon DynamoDB中。为了业务连续性,公司必须具有在两个AWS区域摄取和存储数据的能力。
哪种解决方案将满足这些要求?
- A. 创建Amazon Route 53别名故障转移路由策略,其值为两个区域中的AWS IoT Core数据端点。将数据迁移到Amazon Aurora全局表。
- B. 在每个区域为AWS IoT Core创建域配置。创建Amazon Route 53基于延迟的路由策略。使用两个区域中的AWS IoT Core数据端点作为值。将数据迁移到Amazon MemoryDB for Redis并配置跨区域复制。
- C. 在每个区域为AWS IoT Core创建域配置。创建评估域配置健康状况的Amazon Route 53健康检查。创建故障转移路由策略,其值为AWS IoT Core域配置中的域名。将DynamoDB表更新为全局表。
- D. 创建Amazon Route 53基于延迟的路由策略。使用两个区域中的AWS IoT Core数据端点作为值。配置DynamoDB流和跨区域数据复制。
查看题目 →
-
Q11. Q236. 一家公司在名为Source的AWS账户中有应用程序。该账户位于AWS Organizations中的一个组织中。其中一个应用程序使用AWS Lambda函数并将库存数据存储在Amazon Aurora数据库中。应用程序使用部署包部署Lambda函数。公司已为Aurora配置了自动备份。公司希望将Lambda函数和Aurora数据库迁移到名为Target的新AWS账户。该应用程序处理关键数据,因此公司必须最大限度地减少停机时间。
哪种解决方案将满足这些要求?
- A. 从Source账户下载Lambda函数部署包。使用部署包在Target账户中创建新的Lambda函数。将自动Aurora数据库集群快照共享给Target账户。
- B. 从Source账户下载Lambda函数部署包。使用部署包在Target账户中创建新的Lambda函数。使用AWS Resource Access Manager (AWS RAM)将Aurora数据库集群共享给Target账户。授予Target账户克隆Aurora数据库集群的权限。
- C. 使用AWS Resource Access Manager (AWS RAM)将Lambda函数和Aurora数据库集群共享给Target账户。授予Target账户克隆Aurora数据库集群的权限。
- D. 使用AWS Resource Access Manager (AWS RAM)将Lambda函数共享给Target账户。将自动Aurora数据库集群快照共享给Target账户。
查看题目 →
-
Q12. Q237. 一家快递公司需要将其第三方路线规划应用程序迁移到AWS。第三方从公共注册表提供受支持的Docker镜像。该镜像可以在生成路线图所需的任意数量的容器中运行。
公司已将配送区域划分为具有供应枢纽的区段,以便配送司机从枢纽到客户的行程尽可能短。为了减少生成路线图所需的时间,每个区段使用自己的一组Docker容器,具有仅处理该区段区域内订单的自定义配置。
公司需要能够根据运行容器的数量以具成本效益的方式分配资源。
哪种解决方案能以最少的运营开销满足这些要求?
- A. 在Amazon EC2上创建Amazon Elastic Kubernetes Service (Amazon EKS)集群。使用Amazon EKS CLI通过--tags选项启动Pod中的规划应用程序,为Pod分配自定义标签。
- B. 在AWS Fargate上创建Amazon Elastic Kubernetes Service (Amazon EKS)集群。使用Amazon EKS CLI启动规划应用程序。使用AWS CLI tag-resource API调用为Pod分配自定义标签。
- C. 在Amazon EC2上创建Amazon Elastic Container Service (Amazon ECS)集群。使用AWS CLI将run-tasks设置为true来启动规划应用程序,通过--tags选项为任务分配自定义标签。
- D. 在AWS Fargate上创建Amazon Elastic Container Service (Amazon ECS)集群。使用AWS CLI run-task命令并将enableECSManagedTags设置为true来启动规划应用程序。使用--tags选项为任务分配自定义标签。
查看题目 →
-
Q13. Q238. 解决方案架构师正在创建一个将对象存储在Amazon S3存储桶中的应用程序。解决方案架构师必须在两个将同时使用的AWS区域中部署该应用程序。两个S3存储桶中的对象必须保持彼此同步。
哪些步骤组合能以最少的运营开销满足这些要求?(选择三项。)
- A. 创建S3多区域访问点。更改应用程序以引用多区域访问点。
- B. 在两个S3存储桶之间配置双向S3跨区域复制(CRR)。
- C. 修改应用程序以将对象存储在每个S3存储桶中。
- D. 为每个S3存储桶创建S3生命周期规则,将对象从一个S3存储桶复制到另一个S3存储桶。
- E. 为每个S3存储桶启用S3版本控制。
- F. 为每个S3存储桶配置事件通知以调用AWS Lambda函数,将对象从一个S3存储桶复制到另一个S3存储桶。
查看题目 →
-
Q14. Q239. 一家公司在AWS云中使用AWS Organizations进行多账户设置。公司的财务团队有一个使用AWS Lambda和Amazon DynamoDB的数据处理应用程序。公司的营销团队希望访问存储在DynamoDB表中的数据。DynamoDB表包含机密数据。营销团队只能访问DynamoDB表中的特定属性数据。财务团队和营销团队有不同的AWS账户。
解决方案架构师应该如何为营销团队提供对DynamoDB表的适当访问权限?
- A. 创建SCP以授予营销团队的AWS账户对DynamoDB表特定属性的访问权限。将SCP附加到财务团队的OU。
- B. 在财务团队的账户中使用IAM策略条件为特定DynamoDB属性(细粒度访问控制)创建IAM角色。与营销团队的账户建立信任关系。在营销团队的账户中创建具有代入财务团队账户中IAM角色权限的IAM角色。
- C. 创建包含特定DynamoDB属性条件(细粒度访问控制)的基于资源的IAM策略。将策略附加到DynamoDB表。在营销团队的账户中创建具有访问财务团队账户中DynamoDB表权限的IAM角色。
- D. 在财务团队的账户中创建IAM角色以访问DynamoDB表。使用IAM权限边界将访问限制为特定属性。在营销团队的账户中创建具有代入财务团队账户中IAM角色权限的IAM角色。
查看题目 →
-
Q15. Q240. 一家公司在us-east-1区域的Amazon RDS for MySQL数据库实例上部署了数据库。公司需要使其数据对欧洲客户可用。欧洲客户必须能够访问与美国客户相同的数据,不容忍高应用程序延迟或过时数据。欧洲和美国的客户都需要写入数据库。两组客户都需要实时看到对方的更新。
哪种解决方案将满足这些要求?
- A. 创建RDS for MySQL数据库实例的Amazon Aurora MySQL副本。暂停对RDS数据库实例的应用程序写入。将Aurora副本提升为独立的数据库集群。重新配置应用程序以使用Aurora数据库并恢复写入。将eu-west-1添加为数据库集群的辅助区域。在数据库集群上启用写入转发。在eu-west-1中部署应用程序。配置应用程序使用eu-west-1中的Aurora MySQL端点。
- B. 在eu-west-1中为RDS for MySQL数据库实例添加跨区域只读副本。配置副本将写入查询复制回主数据库实例。在eu-west-1中部署应用程序。配置应用程序使用eu-west-1中的RDS for MySQL端点。
- C. 将RDS for MySQL数据库实例的最新快照复制到eu-west-1。从快照在eu-west-1中创建新的RDS for MySQL数据库实例。配置从us-east-1到eu-west-1的MySQL逻辑复制。在数据库集群上启用写入转发。在eu-west-1中部署应用程序。配置应用程序使用eu-west-1中的RDS for MySQL端点。
- D. 将RDS for MySQL数据库实例转换为Amazon Aurora MySQL数据库集群。将eu-west-1添加为数据库集群的辅助区域。在数据库集群上启用写入转发。在eu-west-1中部署应用程序。配置应用程序使用eu-west-1中的Aurora MySQL端点。
查看题目 →
-
Q16. Q241. 一家公司正在计划将一个本地MySQL数据库一次性迁移到us-east-1区域的Amazon Aurora MySQL。公司当前的互联网连接带宽有限。本地MySQL数据库大小为60 TB。公司估计通过当前互联网连接将数据传输到AWS需要一个月。
公司需要一个能够更快迁移数据库的迁移解决方案。哪种解决方案能在最短时间内迁移数据库?
- A. 在本地数据中心和AWS之间请求1 Gbps的AWS Direct Connect连接。使用AWS Database Migration Service (AWS DMS)将本地MySQL数据库迁移到Aurora MySQL。
- B. 使用AWS DataSync通过当前互联网连接加速本地数据中心和AWS之间的数据传输。使用AWS Application Migration Service将本地MySQL数据库迁移到Aurora MySQL。
- C. 订购AWS Snowball Edge设备。使用S3接口将数据加载到Amazon S3存储桶中。使用AWS Database Migration Service (AWS DMS)将数据从Amazon S3迁移到Aurora MySQL。
- D. 订购AWS Snowball设备。使用Snowball的S3适配器将数据加载到Amazon S3存储桶中。使用AWS Application Migration Service将数据从Amazon S3迁移到Aurora MySQL。
查看题目 →
-
Q17. Q242. 一家公司正在设计一个托管静态内容的新网站。该网站将为用户提供上传和下载大文件的能力。根据公司要求,所有数据必须在传输中和静态时加密。解决方案架构师正在使用Amazon S3和Amazon CloudFront构建解决方案。
哪些步骤组合将满足加密要求?(选择三项。)
- A. 为Web应用程序使用的S3存储桶开启S3服务器端加密。
- B. 在S3 ACL中为读写操作添加"aws:SecureTransport": "true"的策略属性。
- C. 为Web应用程序使用的S3存储桶创建拒绝任何未加密操作的存储桶策略。
- D. 使用AWS KMS密钥(SSE-KMS)在CloudFront上配置静态加密。
- E. 在CloudFront中配置HTTP请求到HTTPS请求的重定向。
- F. 在为Web应用程序使用的S3存储桶创建预签名URL时使用RequireSSL选项。
查看题目 →
-
Q18. Q243. 一家公司在Application Load Balancer (ALB)后面的两个Linux Amazon EC2实例上运行关键的有状态Web应用程序,使用Amazon RDS for MySQL数据库。公司在Amazon Route 53中托管应用程序的DNS记录。解决方案架构师必须推荐一个解决方案来提高应用程序的弹性。
解决方案必须满足以下目标:
-- 应用程序层:RPO为2分钟,RTO为30分钟
-- 数据库层:RPO为5分钟,RTO为30分钟
公司不想对现有应用程序架构进行重大更改。公司必须确保故障转移后的最佳延迟。
哪种解决方案将满足这些要求?
- A. 配置EC2实例使用AWS Elastic Disaster Recovery。为RDS数据库实例创建跨区域只读副本。在第二个AWS区域中创建ALB。创建AWS Global Accelerator端点并将端点与ALB关联。更新DNS记录以指向Global Accelerator端点。
- B. 配置EC2实例使用Amazon Data Lifecycle Manager (Amazon DLM)拍摄EBS卷快照。配置RDS自动备份。配置备份复制到第二个AWS区域。在第二个区域中创建ALB。创建AWS Global Accelerator端点并将端点与ALB关联。更新DNS记录以指向Global Accelerator端点。
- C. 在AWS Backup中为EC2实例和RDS数据库实例创建备份计划。配置备份复制到第二个AWS区域。在第二个区域中创建ALB。在ALB前配置Amazon CloudFront分发。更新DNS记录以指向CloudFront。
- D. 配置EC2实例使用Amazon Data Lifecycle Manager (Amazon DLM)拍摄EBS卷快照。为RDS数据库实例创建跨区域只读副本。在第二个AWS区域中创建ALB。创建AWS Global Accelerator端点并将端点与ALB关联。
查看题目 →
-
Q19. Q244. 一家公司有一个在Application Load Balancer (ALB)后面的Amazon EC2实例上运行的网站。实例位于Auto Scaling组中。ALB与AWS WAF Web ACL关联。该网站经常遇到应用程序层攻击。这些攻击在应用程序服务器上产生突然且显著的流量增加。访问日志显示每次攻击来自不同的IP地址。解决方案架构师需要实施一个解决方案来缓解这些攻击。
哪种解决方案能以最少的运营开销满足这些要求?
- A. 创建监控服务器访问的Amazon CloudWatch告警。设置基于IP地址访问的阈值。配置告警操作将IP地址添加到Web ACL的拒绝列表中。
- B. 除AWS WAF外还部署AWS Shield Advanced。将ALB添加为受保护资源。
- C. 创建监控用户IP地址的Amazon CloudWatch告警。设置基于IP地址访问的阈值。配置告警调用AWS Lambda函数,将触发告警的任何IP地址的拒绝规则添加到应用程序服务器子网路由表中。
- D. 检查访问日志以查找发起攻击的IP地址模式。使用Amazon Route 53地理位置路由策略拒绝来自托管这些IP地址的国家的流量。
查看题目 →
-
Q20. Q245. 一家公司在AWS Organizations中有一个组织。该公司使用AWS Control Tower来部署组织的着陆区。公司希望实施治理和策略执行。公司必须实施一项策略来检测公司生产OU中未静态加密的Amazon RDS数据库实例。
哪种解决方案将满足此要求?
- A. 在AWS Control Tower中开启强制控制(护栏)。将强制控制(护栏)应用于生产OU。
- B. 从AWS Control Tower中强烈推荐的控制(护栏)列表中启用适当的控制(护栏)。将控制(护栏)应用于生产OU。
- C. 使用AWS Config创建新的强制控制(护栏)。将AWS Config规则应用于生产OU中的所有账户。
- D. 在AWS Control Tower中创建自定义SCP。将SCP应用于生产OU。
查看题目 →
-
Q21. Q246. 一个媒体存储应用程序将用户照片上传到Amazon S3进行处理。最终用户报告某些上传的照片未被正确处理。应用程序开发人员追踪日志发现,当数千用户同时在系统上时,AWS Lambda遇到执行问题。问题由以下原因引起:
* 并发执行的限制。
* 保存数据时Amazon DynamoDB的性能。
可以采取哪些操作来提高应用程序的性能和可靠性?(选择两项。)
- A. 评估并调整DynamoDB表的读取容量单位(RCU)。
- B. 评估并调整DynamoDB表的写入容量单位(WCU)。
- C. 添加Amazon ElastiCache层以提高Lambda函数的性能。
- D. 配置死信队列以重新处理失败或超时的Lambda函数。
- E. 使用S3 Transfer Acceleration为最终用户提供更低延迟的访问。
查看题目 →
-
Q22. Q247. 一家公司摄取和处理流式市场数据。数据速率恒定。每晚运行一个计算聚合统计数据的进程,每次执行大约需要4小时完成。统计分析对业务不是关键任务,如果特定运行失败,先前的数据点将在下次执行时被拾取。当前架构使用一组带有1年预留的Amazon EC2预留实例全天候运行以摄取和存储附加Amazon EBS卷中的流数据。每晚启动按需EC2实例执行夜间处理,从摄取服务器上的NFS共享访问存储的数据,处理完成后终止夜间处理服务器。预留实例预留即将到期,公司需要确定是购买新预留还是实施新设计。
哪种设计最具成本效益?
- A. 更新摄取过程以使用Amazon Kinesis Data Firehose将数据保存到Amazon S3。使用每晚启动的按需EC2实例集群执行S3数据的批处理,处理完成后终止。
- B. 更新摄取过程以使用Amazon Kinesis Data Firehose将数据保存到Amazon S3。使用AWS Batch以按需价格50%的Spot市场出价执行夜间处理。
- C. 更新摄取过程以使用带有3年租期的EC2预留实例集群在Network Load Balancer后面。使用AWS Batch以按需价格50%的最高出价的Spot实例进行夜间处理。
- D. 更新摄取过程以使用Amazon Kinesis Data Firehose将数据保存到Amazon Redshift。使用通过Amazon CloudWatch Events安排的AWS Lambda函数每晚查询Amazon Redshift以生成每日统计数据。
查看题目 →
-
Q23. Q248. 解决方案架构师必须使用蓝/绿部署方法更新AWS Elastic Beanstalk中的应用程序环境。解决方案架构师创建了一个与现有应用程序环境相同的环境,并将应用程序部署到新环境。
接下来应该做什么来完成更新?
- A. 使用Amazon Route 53重定向到新环境。
- B. 选择交换环境URL选项。
- C. 替换Auto Scaling启动配置。
- D. 更新DNS记录以指向绿色环境。
查看题目 →
-
Q24. Q249. 一家公司正在迁移到AWS。公司希望尽可能多地使用完全托管的服务。公司需要在应用程序中存储大型重要文档,并满足以下要求:
- 数据必须具有高持久性和可用性。
- 数据必须始终在静态和传输中加密。
- 加密密钥必须由公司管理并定期轮换。
解决方案架构师应该推荐哪种解决方案?
- A. 以文件网关模式将Storage Gateway部署到AWS。使用AWS KMS密钥的Amazon EBS卷加密来加密Storage Gateway卷。
- B. 使用Amazon S3,配置存储桶策略以强制对存储桶的连接使用HTTPS,并强制执行服务器端加密和AWS KMS进行对象加密。
- C. 使用Amazon DynamoDB并通过SSL连接到DynamoDB。使用AWS KMS密钥在静态时加密DynamoDB对象。
- D. 部署附加Amazon EBS卷的实例来存储此数据。使用AWS KMS密钥的EBS卷加密来加密数据。
查看题目 →
-
Q25. Q250. 一家公司有一个复杂的Web应用程序,利用Amazon CloudFront实现全球可扩展性和性能。随着时间的推移,用户报告Web应用程序变慢。公司的运营团队报告CloudFront缓存命中率一直在稳步下降。缓存指标报告表明,某些URL上的查询字符串顺序不一致,有时使用混合大小写字母,有时使用小写字母。
解决方案架构师应采取哪组操作来尽快提高缓存命中率?
- A. 部署Lambda@Edge函数来按名称排序参数并强制将其转换为小写。选择CloudFront查看器请求触发器来调用该函数。
- B. 更新CloudFront分发以禁用基于查询字符串参数的缓存。
- C. 在负载均衡器后面部署反向代理来后处理应用程序中发出的URL,强制URL字符串为小写。
- D. 更新CloudFront分发以指定不区分大小写的查询字符串处理。
查看题目 →
-
Q26. Q251. 一家公司正在开发一种基因报告设备,该设备将收集基因组信息以帮助研究人员从多样化人群中收集大量数据样本。该设备每秒将8 KB的基因组数据推送到数据平台,该平台需要处理和分析数据并向研究人员提供信息。数据平台必须满足以下要求:
- 提供入站基因组数据的近实时分析
- 确保数据灵活、并行且持久
- 将处理结果交付到数据仓库
解决方案架构师应使用哪种策略来满足这些要求?
- A. 使用Amazon Kinesis Data Firehose收集入站传感器数据,使用Kinesis客户端分析数据,并将结果保存到Amazon RDS实例。
- B. 使用Amazon Kinesis Data Streams收集入站传感器数据,使用Kinesis客户端分析数据,并通过Amazon EMR将结果保存到Amazon Redshift集群。
- C. 使用Amazon S3收集入站设备数据,使用Kinesis从Amazon SQS分析数据,并将结果保存到Amazon Redshift集群。
- D. 使用Amazon API Gateway将请求放入Amazon SQS队列,使用AWS Lambda函数分析数据,并通过Amazon EMR将结果保存到Amazon Redshift集群。
查看题目 →
-
Q27. Q252. 解决方案架构师已使用公司本地身份提供商(IdP)实施了SAML 2.0联合身份解决方案,以验证用户对AWS环境的访问。当解决方案架构师通过联合身份Web门户测试身份验证时,可以访问AWS环境。但是,当测试用户尝试通过联合身份Web门户进行身份验证时,他们无法访问AWS环境。
解决方案架构师应检查哪些项目以确保身份联合正确配置?(选择三项。)
- A. IAM用户的权限策略已允许该用户使用SAML联合。
- B. 为联合用户或联合组创建的IAM角色的信任策略已将SAML提供商设置为主体。
- C. 测试用户不在公司IdP的AWSFederatedUsers组中。
- D. Web门户使用SAML提供商的ARN、IAM角色的ARN和来自IdP的SAML断言调用AWS STS AssumeRoleWithSAML API。
- E. 本地IdP的DNS主机名可从AWS环境VPC访问。
- F. 公司的IdP定义了将公司中的用户或组正确映射到具有适当权限的IAM角色的SAML断言。
查看题目 →
-
Q28. Q253. 一家公司正在创建一个运行在Amazon EC2上的集中日志服务,该服务将从数百个AWS账户接收和分析日志。AWS PrivateLink用于提供客户端服务和日志服务之间的连接。在每个具有客户端的AWS账户中,已为日志服务创建了接口端点并可用。运行在EC2实例上的日志服务和Network Load Balancer (NLB)部署在不同的子网中。客户端无法使用VPC端点提交日志。
解决方案架构师应采取哪些步骤组合来解决此问题?(选择两项。)
- A. 检查附加到日志服务子网的NACL是否允许与NLB子网之间的通信。检查附加到NLB子网的NACL是否允许与运行在EC2实例上的日志服务子网之间的通信。
- B. 检查附加到日志服务子网的NACL是否允许与接口端点子网之间的通信。检查附加到接口端点子网的NACL是否允许与运行在EC2实例上的日志服务子网之间的通信。
- C. 检查运行在EC2实例上的日志服务的安全组是否允许来自NLB子网的入站流量。
- D. 检查运行在EC2实例上的日志服务的安全组是否允许来自客户端的入站流量。
- E. 检查NLB的安全组是否允许来自接口端点子网的入站流量。
查看题目 →
-
Q29. Q254. 一家公司有一个生成报告并将其存储在Amazon S3存储桶中的应用程序。当用户访问其报告时,应用程序生成签名URL以允许用户下载报告。公司的安全团队发现文件是公开的,任何人都可以在无需身份验证的情况下下载它们。公司已暂停生成新报告,直到问题解决。
哪组操作将立即修复安全问题而不影响应用程序的正常工作流程?
- A. 创建AWS Lambda函数,为未经身份验证的用户应用拒绝所有策略。创建计划事件来调用Lambda函数。
- B. 审查AWS Trusted Advisor存储桶权限检查并实施建议的操作。
- C. 运行脚本在存储桶中的所有对象上设置私有ACL。
- D. 使用Amazon S3中的阻止公共访问功能,将存储桶上的IgnorePublicAcls选项设置为TRUE。
查看题目 →
-
Q30. Q255. 一家大公司最近经历了Amazon RDS和Amazon DynamoDB成本的意外增加。公司需要提高对AWS Billing and Cost Management详细信息的可见性。有多个与AWS Organizations关联的账户,包括许多开发和生产账户。整个组织没有一致的标签策略,但有要求使用一致标签通过AWS CloudFormation部署所有基础设施的指南。管理层要求所有现有和未来的DynamoDB表和RDS实例都必须有成本中心编号和项目ID编号。
解决方案架构师应提供哪种策略来满足这些要求?
- A. 使用Tag Editor标记现有资源。创建成本分配标签来定义成本中心和项目ID,并等待24小时让标签传播到现有资源。
- B. 使用AWS Config规则提醒财务团队未标记的资源。创建基于AWS Lambda的集中解决方案,使用跨账户角色每小时标记未标记的RDS数据库和DynamoDB资源。
- C. 使用Tag Editor标记现有资源。创建成本分配标签来定义成本中心和项目ID。使用SCP限制不包含成本中心和项目ID的资源创建。
- D. 创建成本分配标签来定义成本中心和项目ID,并等待24小时让标签传播到现有资源。更新现有联合角色以限制不包含成本中心和项目ID的资源配置权限。
查看题目 →
-
Q31. Q256. 一家公司提供艺术品拍卖服务,用户遍布北美和欧洲。公司在us-east-1区域的Amazon EC2实例上托管应用程序。艺术家从手机上传大尺寸高分辨率图像文件到在us-east-1区域创建的集中Amazon S3存储桶。欧洲用户报告其图像上传性能缓慢。
解决方案架构师如何改善图像上传过程的性能?
- A. 重新部署应用程序以使用S3分段上传。
- B. 创建Amazon CloudFront分发并指向应用程序作为自定义源。
- C. 配置存储桶以使用S3 Transfer Acceleration。
- D. 为EC2实例创建Auto Scaling组并创建扩展策略。
查看题目 →
-
Q32. Q257. 解决方案架构师有一个部署在Auto Scaling组中的Amazon EC2实例上的运营工作负载。VPC架构跨越两个可用区(AZ),每个可用区中有一个子网供Auto Scaling组使用。VPC连接到本地环境,连接不能中断。Auto Scaling组的最大规模为20个正在使用的实例。VPC IPv4地址如下:
VPC CIDR:10.0.0.0/23
AZ1子网CIDR:10.0.0.0/24
AZ2子网CIDR:10.0.1.0/24
部署后,该区域又有了第三个可用区。解决方案架构师希望在不添加额外IPv4地址空间且不中断服务的情况下采用新的可用区。
哪种解决方案将满足这些要求?
- A. 更新Auto Scaling组仅使用AZ2子网。删除并使用之前地址空间的一半重新创建AZ1子网。调整Auto Scaling组以同时使用新的AZ1子网。当实例健康时,调整Auto Scaling组仅使用AZ1子网。删除当前的AZ2子网。使用原始AZ1子网地址空间的后半部分创建新的AZ2子网。使用原始AZ2子网地址空间的一半创建新的AZ3子网,然后更新Auto Scaling组以目标所有三个新子网。
- B. 终止AZ1子网中的EC2实例。使用一半的地址空间删除并重新创建AZ1子网。更新Auto Scaling组使用此新子网。对第二个AZ重复此操作。在AZ3中定义新子网,然后更新Auto Scaling组以目标所有三个新子网。
- C. 创建具有相同IPv4地址空间的新VPC并定义三个子网,每个AZ一个。更新现有的Auto Scaling组以目标新VPC中的新子网。
- D. 更新Auto Scaling组仅使用AZ2子网。更新AZ1子网以拥有之前地址空间的一半。调整Auto Scaling组以同时使用AZ1子网。当实例健康时,调整Auto Scaling组仅使用AZ1子网。更新当前AZ2子网并分配原始AZ1子网的地址空间的后半部分。使用原始AZ2子网地址空间的一半创建新的AZ3子网,然后更新Auto Scaling组以目标所有三个新子网。
查看题目 →
-
Q33. Q258. 一家公司在AWS中为紧密耦合的工作负载构建了高性能计算(HPC)集群,该工作负载生成大量共享文件存储在Amazon EFS中。当集群中的Amazon EC2实例数量为100时,集群性能良好。但是,当公司将集群规模增加到1,000个EC2实例时,整体性能远低于预期。
解决方案架构师应做出哪些设计选择以从HPC集群获得最大性能?(选择三项。)
- A. 确保HPC集群在单个可用区内启动。
- B. 启动EC2实例并以四的倍数附加弹性网络接口。
- C. 选择启用了Elastic Fabric Adapter (EFA)的EC2实例类型。
- D. 确保集群跨多个可用区启动。
- E. 用多个RAID阵列的Amazon EBS卷替换Amazon EFS。
- F. 用Amazon FSx for Lustre替换Amazon EFS。
查看题目 →
-
Q34. Q259. 一家公司在AWS上使用Amazon API Gateway、Amazon DynamoDB和AWS Lambda托管博客文章应用程序。该应用程序目前不使用API密钥来授权请求。API模型如下:
GET /posts/[postid] 获取文章详情。
GET /users/[userid] 获取用户详情。
GET /comments/[commentid] 获取评论详情。
公司注意到用户在评论区积极讨论话题,公司希望通过使评论实时显示来增加用户参与度。
应该使用哪种设计来减少评论延迟并改善用户体验?
- A. 使用边缘优化API和Amazon CloudFront来缓存API响应。
- B. 修改博客应用程序代码,每10秒请求GET comment[commented]。
- C. 使用AWS AppSync并利用WebSocket来推送评论。
- D. 更改Lambda函数的并发限制以降低API响应时间。
查看题目 →
-
Q35. Q260. 一家公司在us-east-1区域的AWS上托管Web应用程序。应用程序服务器分布在Application Load Balancer后面的三个可用区中。数据库托管在Amazon EC2实例上的MySQL数据库中。解决方案架构师需要使用AWS服务设计一个RTO小于5分钟、RPO小于1分钟的跨区域数据恢复解决方案。解决方案架构师正在us-west-2中部署应用程序服务器,并已配置Amazon Route 53健康检查和DNS故障转移到us-west-2。
解决方案架构师还应采取哪个额外步骤?
- A. 将数据库迁移到Amazon RDS for MySQL实例,并在us-west-2中创建跨区域只读副本。
- B. 将数据库迁移到Amazon Aurora全局数据库,主数据库在us-east-1,辅助数据库在us-west-2。
- C. 将数据库迁移到具有多可用区部署的Amazon RDS for MySQL实例。
- D. 在us-west-2的Amazon EC2实例上创建MySQL备用数据库。
查看题目 →
-
Q36. Q261. 一家公司使用AWS Organizations管理多个账户。由于监管要求,公司希望将特定成员账户限制在某些AWS区域,在这些区域中允许部署资源。账户中的资源必须按照组标准进行标记、强制执行,并以最少的配置进行集中管理。
解决方案架构师应该怎么做来满足这些要求?
- A. 在特定成员账户中创建AWS Config规则以限制区域并应用标签策略。
- B. 从管理账户的AWS Billing and Cost Management控制台禁用特定成员账户的区域,并在根上应用标签策略。
- C. 将特定成员账户与根关联。应用标签策略和使用条件限制区域的SCP。
- D. 将特定成员账户与新的OU关联。应用标签策略和使用条件限制区域的SCP。
查看题目 →
-
Q37. Q262. 解决方案架构师正在设计一个应用程序,接受员工通过移动设备提交的工时表条目。工时表将每周提交,大部分提交发生在周五。数据必须以允许薪资管理员运行月度报告的格式存储。基础设施必须高度可用并能扩展以匹配传入数据和报告请求的速率。
哪些步骤组合能在最小化运营开销的同时满足这些要求?(选择两项。)
- A. 将应用程序部署到跨多个可用区的Amazon EC2按需实例上并配置负载均衡。使用Amazon EC2 Auto Scaling计划在周五高提交量之前添加容量。
- B. 使用Amazon Elastic Container Service (Amazon ECS)在跨多个可用区的容器中部署应用程序并配置负载均衡。使用计划的Service Auto Scaling在周五高提交量之前添加容量。
- C. 将应用程序前端部署到由Amazon CloudFront提供服务的Amazon S3存储桶。使用具有AWS Lambda代理集成的Amazon API Gateway部署应用程序后端。
- D. 将工时表提交数据存储在Amazon Redshift中。使用Amazon QuickSight以Amazon Redshift作为数据源生成报告。
- E. 将工时表提交数据存储在Amazon S3中。使用Amazon Athena和Amazon QuickSight以Amazon S3作为数据源生成报告。
查看题目 →
-
Q38. Q263. 一家公司正在Web上构建图像服务,允许用户上传和搜索随机照片。在高峰使用期间,全球多达10,000个用户将上传他们的图像。该服务随后会在上传的图像上叠加文本,然后将其发布到公司网站上。
解决方案架构师应实施哪种设计?
- A. 将上传的图像存储在Amazon Elastic File System (Amazon EFS)中。将每个图像的应用程序日志信息发送到Amazon CloudWatch Logs。创建一组使用CloudWatch Logs确定需要处理哪些图像的Amazon EC2实例。将处理后的图像放在Amazon EFS中的另一个目录中。启用Amazon CloudFront并将源配置为实例集群中的一个EC2实例。
- B. 将上传的图像存储在Amazon S3存储桶中,并配置S3存储桶事件通知以向Amazon Simple Notification Service (Amazon SNS)发送消息。创建Application Load Balancer (ALB)后面的Amazon EC2实例集群从Amazon SNS拉取消息以处理图像并将其放在Amazon Elastic File System (Amazon EFS)中。使用Amazon CloudWatch的SNS消息量指标来扩展EC2实例。启用Amazon CloudFront并将源配置为EC2实例前面的ALB。
- C. 将上传的图像存储在Amazon S3存储桶中,并配置S3存储桶事件通知以向Amazon Simple Queue Service (Amazon SQS)队列发送消息。创建Amazon EC2实例集群从SQS队列拉取消息以处理图像并将其放在另一个S3存储桶中。使用Amazon CloudWatch的队列深度指标来扩展EC2实例。启用Amazon CloudFront并将源配置为包含处理后图像的S3存储桶。
- D. 将上传的图像存储在挂载到Amazon EC2 Spot实例集群的共享Amazon Elastic Block Store (Amazon EBS)卷上。创建包含每个上传图像信息及其是否已处理的Amazon DynamoDB表。使用Amazon EventBridge规则来扩展EC2实例。启用Amazon CloudFront并将源配置为引用EC2实例集群前面的Elastic Load Balancer。
查看题目 →
-
Q39. Q264. 一家公司使用事件驱动架构实施了一个订单系统。在初始测试期间,系统停止处理订单。进一步的日志分析显示,Amazon Simple Queue Service (Amazon SQS)标准队列中的一条订单消息在后端引起错误并阻塞了所有后续订单消息。队列的可见性超时设置为30秒,后端处理超时设置为10秒。解决方案架构师需要分析有问题的订单消息并确保系统继续处理后续消息。
解决方案架构师应采取哪个步骤来满足这些要求?
- A. 将后端处理超时增加到30秒以匹配可见性超时。
- B. 减少队列的可见性超时以自动移除有问题的消息。
- C. 配置新的SQS FIFO队列作为死信队列来隔离有问题的消息。
- D. 配置新的SQS标准队列作为死信队列来隔离有问题的消息。
查看题目 →
-
Q40. Q265. 一家公司希望重构其零售订单Web应用程序,该应用程序目前使用负载均衡的Amazon EC2实例集群进行Web托管、数据库API服务和业务逻辑。公司需要创建一个解耦、可扩展的架构,具有保留失败订单的机制,同时最大限度地降低运营成本。
哪种解决方案将满足这些要求?
- A. 使用Amazon S3进行Web托管,Amazon API Gateway用于数据库API服务。使用Amazon Simple Queue Service (Amazon SQS)进行订单排队。使用Amazon Elastic Container Service (Amazon ECS)进行业务逻辑处理,使用Amazon SQS长轮询保留失败订单。
- B. 使用AWS Elastic Beanstalk进行Web托管,Amazon API Gateway用于数据库API服务。使用Amazon MQ进行订单排队。使用AWS Step Functions进行业务逻辑处理,使用Amazon S3 Glacier Deep Archive保留失败订单。
- C. 使用Amazon S3进行Web托管,AWS AppSync用于数据库API服务。使用Amazon Simple Queue Service (Amazon SQS)进行订单排队。使用AWS Lambda进行业务逻辑处理,使用Amazon SQS死信队列保留失败订单。
- D. 使用Amazon Lightsail进行Web托管,AWS AppSync用于数据库API服务。使用Amazon Simple Email Service (Amazon SES)进行订单排队。使用Amazon Elastic Kubernetes Service (Amazon EKS)进行业务逻辑处理,使用Amazon Elasticsearch Service进行失败订单保留。
查看题目 →
-
Q41. Q266. 一家大公司在部署在多个AWS账户的VPC中运行工作负载。每个VPC由跨多个可用区的公共子网和私有子网组成。NAT网关部署在公共子网中,允许从私有子网到互联网的出站连接。解决方案架构师正在设计中心辐射型架构。所有辐射VPC中的私有子网必须通过出口VPC将流量路由到互联网。解决方案架构师已在中央AWS账户的出口VPC中部署了NAT网关。
解决方案架构师还应采取哪些额外步骤来满足这些要求?
- A. 在出口VPC和辐射VPC之间创建对等连接。配置所需的路由以允许访问互联网。
- B. 创建Transit Gateway并与现有AWS账户共享。将现有VPC附加到Transit Gateway。配置路由以允许访问互联网。
- C. 在每个账户中创建Transit Gateway。将NAT网关附加到Gateway,配置所需的路由以允许访问互联网。
- D. 在出口VPC和辐射VPC之间创建AWS PrivateLink连接。配置所需的路由以允许访问互联网。
查看题目 →
-
Q42. Q267. 一家公司运营快餐餐厅。餐厅遵循可预测的模式,每天有4小时的高峰销售流量。在高峰时段之外,销售流量较低。销售点和管理平台部署在AWS云中,后端基于Amazon DynamoDB。数据库表使用预置吞吐量模式,配置了100,000个RCU和80,000个WCU以匹配已知的峰值资源消耗。
公司希望降低DynamoDB成本并最大限度地减少IT人员的运营开销。
哪种解决方案最具成本效益地满足这些要求?
- A. 减少预置的RCU和WCU。
- B. 将DynamoDB表更改为使用按需容量。
- C. 为表启用DynamoDB自动扩展。
- D. 购买足以覆盖每天4小时峰值负载的1年预留容量。
查看题目 →
-
Q43. Q268. 一家金融服务公司将数百万条历史股票交易数据加载到Amazon DynamoDB表中。该表使用按需容量模式。每天午夜加载几百万条新记录。应用程序对表的读取活动在一天中以突发方式发生,且有限的一组键被重复查找。公司需要降低与DynamoDB相关的成本。
解决方案架构师应推荐哪种策略来满足此要求?
- A. 在DynamoDB表前面部署Amazon ElastiCache集群。
- B. 部署DynamoDB Accelerator (DAX)。配置DynamoDB自动扩展。购买Cost Explorer中的Savings Plans。
- C. 使用预置容量模式。购买Cost Explorer中的Savings Plans。
- D. 部署DynamoDB Accelerator (DAX)。使用预置容量模式。配置DynamoDB自动扩展。
查看题目 →
-
Q44. Q269. 一家公司在AWS Organizations的组织中集中管理数百个AWS账户。公司最近开始允许产品团队在其账户中创建和管理自己的S3访问点。S3访问点只能在VPC内访问,不能在互联网上访问。
什么是强制执行此要求的最高运营效率的方式?
- A. 将S3访问点资源策略设置为拒绝s3:CreateAccessPoint操作,除非s3:AccessPointNetworkOrigin条件键评估为VPC。
- B. 在组织的根级别创建SCP以拒绝s3:CreateAccessPoint操作,除非s3:AccessPointNetworkOrigin条件键评估为VPC。
- C. 使用AWS CloudFormation StackSets在每个AWS账户中创建新的IAM策略,仅当s3:AccessPointNetworkOrigin条件键评估为VPC时才允许s3:CreateAccessPoint操作。
- D. 将S3存储桶策略设置为拒绝s3:CreateAccessPoint操作,除非s3:AccessPointNetworkOrigin条件键评估为VPC。
查看题目 →
-
Q45. Q270. 一家公司从物联网设备车队收集大量数据。数据以优化行列式(ORC)文件格式存储在持久Amazon EMR集群上的Hadoop分布式文件系统(HDFS)中。
公司的数据分析团队使用部署在同一EMR集群上的Apache Presto中的SQL查询数据。查询扫描大量数据,始终在15分钟内运行完成,且仅在下午5点到晚上10点之间运行。
公司担心当前解决方案的高成本。解决方案架构师必须提出最具成本效益的允许SQL数据查询的解决方案。
哪种解决方案将满足这些要求?
- A. 将数据存储在Amazon S3中。使用Amazon Redshift Spectrum查询数据。
- B. 将数据存储在Amazon S3中。使用AWS Glue Data Catalog和Amazon Athena查询数据。
- C. 将数据存储在EMR File System (EMRFS)中。使用Amazon EMR中的Presto查询数据。
- D. 将数据存储在Amazon Redshift中。使用Amazon Redshift查询数据。
查看题目 →
-
Q46. Q271. 一家公司需要从一个中央位置为多个部门创建和管理多个AWS账户。安全团队需要从其自己的AWS账户对所有账户进行只读访问。公司使用AWS Organizations并为安全团队创建了一个账户。
解决方案架构师应该如何满足这些要求?
- A. 使用OrganizationAccountAccessRole IAM角色在每个成员账户中创建具有只读访问权限的新IAM策略。在每个成员账户中的IAM策略和安全账户之间建立信任关系。要求安全团队使用IAM策略来获取访问权限。
- B. 使用OrganizationAccountAccessRole IAM角色在每个成员账户中创建具有只读访问权限的新IAM角色。在每个成员账户中的IAM角色和安全账户之间建立信任关系。要求安全团队使用IAM角色来获取访问权限。
- C. 要求安全团队使用AWS Security Token Service (AWS STS)从安全账户调用管理账户中OrganizationAccountAccessRole IAM角色的AssumeRole API。使用生成的临时凭证来获取访问权限。
- D. 要求安全团队使用AWS Security Token Service (AWS STS)从安全账户调用成员账户中OrganizationAccountAccessRole IAM角色的AssumeRole API。使用生成的临时凭证来获取访问权限。
查看题目 →
-
Q47. Q272. 一家公司通过可从互联网访问的SFTP服务器向客户提供文件服务。SFTP服务器运行在附加了弹性IP地址的单个Amazon EC2实例上。客户通过弹性IP地址连接到SFTP服务器并使用SSH进行身份验证。EC2实例还附加了一个允许从所有客户IP地址访问的安全组。
解决方案架构师必须实施一个解决方案来提高可用性、最小化基础设施管理的复杂性,并最大限度地减少对访问文件的客户的干扰。该解决方案不得改变客户的连接方式。
哪种解决方案将满足这些要求?
- A. 从EC2实例解除弹性IP地址关联。创建用于SFTP文件托管的Amazon S3存储桶。创建AWS Transfer Family服务器。配置Transfer Family服务器具有可公开访问的端点。将SFTP弹性IP地址与新端点关联。将Transfer Family服务器指向S3存储桶。将所有文件从SFTP服务器同步到S3存储桶。
- B. 从EC2实例解除弹性IP地址关联。创建用于SFTP文件托管的Amazon S3存储桶。创建AWS Transfer Family服务器。配置Transfer Family服务器具有VPC托管的面向互联网的端点。将SFTP弹性IP地址与新端点关联。将带有客户IP地址的安全组附加到新端点。将Transfer Family服务器指向S3存储桶。将所有文件从SFTP服务器同步到S3存储桶。
- C. 从EC2实例解除弹性IP地址关联。创建用于SFTP文件托管的新Amazon Elastic File System (Amazon EFS)文件系统。创建AWS Fargate任务定义以运行SFTP服务器。将EFS文件系统指定为任务定义中的挂载。使用任务定义创建Fargate服务,并在服务前面放置Network Load Balancer (NLB)。配置服务时将带有客户IP地址的安全组附加到运行SFTP服务器的任务。将弹性IP地址与NLB关联。将所有文件从SFTP服务器同步到S3存储桶。
- D. 从EC2实例解除弹性IP地址关联。创建用于SFTP文件托管的多附加Amazon Elastic Block Store (Amazon EBS)卷。创建附加弹性IP地址的Network Load Balancer (NLB)。创建运行SFTP服务器的EC2实例的Auto Scaling组。在Auto Scaling组中定义启动的实例应附加新的多附加EBS卷。配置Auto Scaling组自动将实例添加到NLB后面。配置Auto Scaling组使用允许客户IP地址的安全组。将所有文件从SFTP服务器同步到新的多附加EBS卷。
查看题目 →
-
Q48. Q273. 一家公司计划在VPC内的Amazon EC2实例上部署新的私有内部网络服务。AWS Site-to-Site VPN将VPC连接到公司的本地网络。新服务必须与现有的本地服务通信。本地服务可通过公司内部DNS区域company.example中的主机名访问。此DNS区域完全托管在本地,仅在公司的专用网络上可用。
解决方案架构师必须确保新服务可以解析company.example域上的主机名以与现有服务集成。
哪种解决方案满足这些要求?
- A. 在Amazon Route 53中为company.example创建空的私有区域。在公司本地的company.example区域中添加额外的NS记录,指向Route 53中新私有区域的权威名称服务器。
- B. 为VPC开启DNS主机名。使用Amazon Route 53 Resolver配置新的出站端点。创建Resolver规则将company.example的请求转发到本地名称服务器。
- C. 为VPC开启DNS主机名。使用Amazon Route 53 Resolver配置新的入站解析器端点。配置本地DNS服务器将company.example的请求转发到新的解析器。
- D. 使用AWS Systems Manager配置运行文档,安装包含所需主机名的hosts文件。使用Amazon EventBridge规则在实例进入运行状态时运行该文档。
查看题目 →
-
Q49. Q274. 一家大公司的解决方案架构师需要为AWS Organizations组织中所有AWS账户的互联网出站流量设置网络安全。该组织有100多个AWS账户,账户之间通过集中的AWS Transit Gateway路由。每个账户都有互联网网关和NAT网关用于互联网出站流量。公司仅在单个AWS区域中部署资源。
公司需要能够为组织中所有AWS账户的所有互联网出站流量添加集中管理的基于规则的过滤。每个可用区的出站流量峰值负载不超过25 Gbps。
哪种解决方案满足这些要求?
- A. 为互联网出站流量创建新VPC。将现有Transit Gateway连接到新VPC。配置新的NAT网关。创建运行开源互联网代理的Amazon EC2实例的Auto Scaling组,用于跨区域中所有可用区的基于规则的过滤。修改所有默认路由以指向代理的Auto Scaling组。
- B. 为互联网出站流量创建新VPC。将现有Transit Gateway连接到新VPC。配置新的NAT网关。使用AWS Network Firewall防火墙进行基于规则的过滤。在每个可用区中创建Network Firewall端点。修改所有默认路由以指向Network Firewall端点。
- C. 在每个AWS账户中创建AWS Network Firewall防火墙进行基于规则的过滤。修改所有默认路由以指向每个账户中的Network Firewall防火墙。
- D. 在每个AWS账户中创建运行开源互联网代理的网络优化Amazon EC2实例的Auto Scaling组进行基于规则的过滤。修改所有默认路由以指向代理的Auto Scaling组。
查看题目 →
-
Q50. Q275. 一家公司在AWS云中运行容器化应用程序。应用程序使用Amazon Elastic Container Service (Amazon ECS)在一组Amazon EC2实例上运行。EC2实例在Auto Scaling组中运行。
公司使用Amazon Elastic Container Registry (Amazon ECR)存储容器镜像。当上传新的镜像版本时,新镜像版本会收到一个唯一标签。公司需要一个检查新镜像版本常见漏洞和暴露的解决方案。该解决方案必须自动删除具有严重或高严重性发现的新镜像标签。该解决方案还必须在发生此类删除时通知开发团队。
哪种解决方案满足这些要求?
- A. 在存储库上配置推送时扫描。使用Amazon EventBridge在对具有严重或高严重性发现的镜像完成扫描时调用AWS Step Functions状态机。使用Step Functions状态机删除这些镜像的镜像标签并通过Amazon Simple Notification Service (Amazon SNS)通知开发团队。
- B. 在存储库上配置推送时扫描。配置扫描结果推送到Amazon Simple Queue Service (Amazon SQS)队列。当新消息添加到SQS队列时调用AWS Lambda函数。使用Lambda函数删除具有严重或高严重性发现的镜像的镜像标签。通过Amazon Simple Email Service (Amazon SES)通知开发团队。
- C. 安排AWS Lambda函数每小时启动手动镜像扫描。配置Amazon EventBridge在扫描完成时调用另一个Lambda函数。使用第二个Lambda函数删除具有严重或高严重性发现的镜像的镜像标签。通过Amazon Simple Notification Service (Amazon SNS)通知开发团队。
- D. 在存储库上配置定期镜像扫描。配置扫描结果添加到Amazon Simple Queue Service (Amazon SQS)队列。当新消息添加到SQS队列时调用AWS Step Functions状态机。使用Step Functions状态机删除具有严重或高严重性发现的镜像的镜像标签。通过Amazon Simple Email Service (Amazon SES)通知开发团队。
查看题目 →
-
Q51. Q276. 一家公司有10,000多个传感器使用消息队列遥测传输(MQTT)协议向本地Apache Kafka服务器发送数据。本地Kafka服务器转换数据,然后将结果作为对象存储在Amazon S3存储桶中。最近,Kafka服务器崩溃了。公司在恢复服务器期间丢失了传感器数据。解决方案架构师必须在AWS上创建一个高可用且可扩展的新设计,以防止类似事件发生。
哪种解决方案将满足这些要求?
- A. 启动两个Amazon EC2实例以在跨两个可用区的主动/备用配置中托管Kafka服务器。在Amazon Route 53中创建域名。创建Route 53故障转移策略。将传感器路由到向域名发送数据。
- B. 将本地Kafka服务器迁移到Amazon Managed Streaming for Apache Kafka (Amazon MSK)。创建指向Amazon MSK代理的Network Load Balancer (NLB)。启用NLB健康检查。将传感器路由到向NLB发送数据。
- C. 部署AWS IoT Core并将其连接到Amazon Kinesis Data Firehose传输流。使用AWS Lambda函数处理数据转换。将传感器路由到向AWS IoT Core发送数据。
- D. 部署AWS IoT Core并启动Amazon EC2实例以托管Kafka服务器。配置AWS IoT Core将数据发送到EC2实例。将传感器路由到向AWS IoT Core发送数据。
查看题目 →
-
Q52. Q277. 解决方案架构师正在为由多个团队组成的公司设计AWS账户结构。所有团队将在同一个AWS区域中工作。公司需要一个连接到本地网络的VPC。公司预计与本地网络之间的总流量不超过50 Mbps。
哪些步骤组合将以最具成本效益的方式满足这些要求?(选择两项。)
- A. 创建AWS CloudFormation模板以配置VPC和所需子网。将模板部署到每个AWS账户。
- B. 创建AWS CloudFormation模板以配置VPC和所需子网。将模板部署到共享服务账户。使用AWS Resource Access Manager共享子网。
- C. 使用AWS Transit Gateway和AWS Site-to-Site VPN连接到本地网络。使用AWS Resource Access Manager共享Transit Gateway。
- D. 使用AWS Site-to-Site VPN连接到本地网络。
- E. 使用AWS Direct Connect连接到本地网络。
查看题目 →
-
Q53. Q278. 一家软件即服务(SaaS)提供商通过Application Load Balancer (ALB)公开API。ALB连接到部署在us-east-1区域的Amazon Elastic Kubernetes Service (Amazon EKS)集群。公开的API包含一些非标准REST方法的使用:LINK、UNLINK、LOCK和UNLOCK。
美国以外的用户报告这些API的响应时间很长且不一致。解决方案架构师需要用最少运营开销的解决方案来解决此问题。
哪种解决方案满足这些要求?
- A. 添加Amazon CloudFront分发。将ALB配置为源。
- B. 添加Amazon API Gateway边缘优化API端点来公开API。将ALB配置为目标。
- C. 在AWS Global Accelerator中添加加速器。将ALB配置为源。
- D. 将API部署到另外两个AWS区域eu-west-1和ap-southeast-2。在Amazon Route 53中添加基于延迟的路由记录。
查看题目 →
-
Q54. Q279. 一家公司已在AWS上设置了全部基础设施。公司使用Amazon EC2实例托管其电商网站,并使用Amazon S3存储静态数据。公司有三名工程师通过一个AWS账户处理云管理和开发。偶尔,一名工程师会更改另一名工程师的EC2安全组配置,导致环境中出现不合规问题。
解决方案架构师必须设置一个系统来跟踪工程师所做的更改。当工程师对EC2实例的安全设置进行不合规更改时,系统必须发送警报。
解决方案架构师满足这些要求的最快方式是什么?
- A. 为公司设置AWS Organizations。应用SCP来管理和跟踪对AWS账户所做的不合规安全组更改。
- B. 启用AWS CloudTrail来捕获EC2安全组的更改。启用Amazon CloudWatch规则在检测到不合规安全设置时提供警报。
- C. 在AWS账户上启用SCP,在对环境进行不合规安全组更改时提供警报。
- D. 在EC2安全组上启用AWS Config来跟踪任何不合规更改。通过Amazon Simple Notification Service (Amazon SNS)主题将更改作为警报发送。
查看题目 →
-
Q55. Q280. 一家公司在AWS云中有一个应用程序。应用程序运行在20个Amazon EC2实例的集群上。EC2实例是持久性的,并在多个附加的Amazon Elastic Block Store (Amazon EBS)卷上存储数据。
公司必须在单独的AWS区域维护备份。公司必须能够在1个工作日内恢复EC2实例及其配置,丢失不超过1天的数据。公司人员有限,需要一个优化运营效率和成本的备份解决方案。公司已创建了一个可以在辅助区域部署所需网络配置的AWS CloudFormation模板。
哪种解决方案将满足这些要求?
- A. 创建第二个CloudFormation模板,可以在辅助区域重新创建EC2实例。使用AWS Systems Manager Automation运行手册运行每日多卷快照。将快照复制到辅助区域。发生故障时,启动CloudFormation模板,从快照恢复EBS卷,并将使用转移到辅助区域。
- B. 使用Amazon Data Lifecycle Manager (Amazon DLM)创建EBS卷的每日多卷快照。发生故障时,启动CloudFormation模板,使用Amazon DLM恢复EBS卷并将使用转移到辅助区域。
- C. 使用AWS Backup为EC2实例创建计划的每日备份计划。配置备份任务将备份复制到辅助区域的保管库中。发生故障时,启动CloudFormation模板,从备份保管库恢复实例卷和配置,并将使用转移到辅助区域。
- D. 将相同大小和配置的EC2实例部署到辅助区域。每天配置AWS DataSync将数据从主区域复制到辅助区域。发生故障时,启动CloudFormation模板并将使用转移到辅助区域。
查看题目 →
-
Q56. Q281. 一家公司使用AWS Organizations中的组织管理数百个AWS账户。解决方案架构师正在制定一个解决方案,为开放Web应用程序安全项目(OWASP)十大Web应用程序漏洞提供基线保护。解决方案架构师使用AWS WAF保护组织内部署的所有现有和新的Amazon CloudFront分发。
解决方案架构师应采取哪些步骤组合来提供基线保护?(选择三项。)
- A. 在所有账户中启用AWS Config。
- B. 在所有账户中启用Amazon GuardDuty。
- C. 为组织启用所有功能。
- D. 使用AWS Firewall Manager在所有账户的所有CloudFront分发中部署AWS WAF规则。
- E. 使用AWS Shield Advanced在所有账户的所有CloudFront分发中部署AWS WAF规则。
- F. 使用AWS Security Hub在所有账户的所有CloudFront分发中部署AWS WAF规则。
查看题目 →
-
Q57. Q282. 一家公司计划将Amazon RDS for Oracle数据库迁移到另一个AWS账户中的RDS for PostgreSQL数据库实例。解决方案架构师需要设计一个不需要停机且最大限度减少完成迁移所需时间的迁移策略。迁移策略必须复制所有现有数据和迁移期间创建的任何新数据。目标数据库在迁移过程完成时必须与源数据库相同。所有应用程序当前使用Amazon Route 53 CNAME记录作为与RDS for Oracle数据库实例通信的端点。RDS for Oracle数据库实例在私有子网中。
解决方案架构师应采取哪些步骤组合来满足这些要求?(选择三项。)
- A. 在目标账户中创建新的RDS for PostgreSQL数据库实例。使用AWS Schema Conversion Tool (AWS SCT)将数据库模式从源数据库迁移到目标数据库。
- B. 使用AWS Schema Conversion Tool (AWS SCT)在目标账户中创建新的RDS for PostgreSQL数据库实例,包含来自源数据库的模式和初始数据。
- C. 在两个AWS账户的VPC之间配置VPC对等以提供从目标账户到两个数据库实例的连接。配置附加到每个数据库实例的安全组以允许来自目标账户VPC的数据库端口流量。
- D. 临时允许源数据库实例公开访问以提供从目标账户VPC的连接。配置附加到每个数据库实例的安全组以允许来自目标账户VPC的数据库端口流量。
- E. 使用目标账户中的AWS Database Migration Service (AWS DMS)执行从源数据库到目标数据库的全量加载加变更数据捕获(CDC)迁移。迁移完成后,将CNAME记录更改为指向目标数据库实例端点。
- F. 使用目标账户中的AWS Database Migration Service (AWS DMS)执行从源数据库到目标数据库的变更数据捕获(CDC)迁移。迁移完成后,将CNAME记录更改为指向目标数据库实例端点。
查看题目 →
-
Q58. Q283. 一家公司希望迁移到AWS。公司希望使用多账户结构,集中管理对所有账户和应用程序的访问。公司还希望保持流量在私有网络上。登录时需要多因素认证(MFA),并将特定角色分配给用户组。
公司必须为开发、预发布、生产和共享网络创建单独的账户。生产账户和共享网络账户必须与所有账户具有连接性。开发账户和预发布账户必须仅彼此之间有访问权限。
解决方案架构师应采取哪些步骤组合来满足这些要求?(选择三项。)
- A. 使用AWS Control Tower部署着陆区环境。注册账户并邀请现有账户加入AWS Organizations中的结果组织。
- B. 在所有账户中启用AWS Security Hub来管理跨账户访问。通过AWS CloudTrail收集发现以强制MFA登录。
- C. 在每个账户中创建Transit Gateway和Transit Gateway VPC附加。配置适当的路由表。
- D. 设置并启用AWS Single Sign-On。为现有账户创建具有所需MFA的适当权限集。
- E. 在所有账户中启用AWS Control Tower来管理账户之间的路由。通过AWS CloudTrail收集发现以强制MFA登录。
- F. 创建IAM用户和组。为所有用户配置MFA。设置Amazon Cognito用户池和身份池来管理对账户和账户之间的访问。
查看题目 →
-
Q59. Q284. 一家公司在AWS上运行许多工作负载并使用AWS Organizations管理其账户。工作负载托管在Amazon EC2、AWS Fargate和AWS Lambda上。一些工作负载需求不可预测。账户在某些月份记录高使用量,在其他月份记录低使用量。公司希望在未来3年内优化其计算成本。解决方案架构师获取了组织中每个账户的6个月平均值来计算使用量。
哪种解决方案将为组织的所有计算使用提供最多的成本节省?
- A. 为组织购买预留实例以匹配成员账户中最常见的EC2实例的大小和数量。
- B. 使用管理账户级别的建议从管理账户为组织购买Compute Savings Plan。
- C. 为过去6个月有高EC2使用量的每个成员账户购买预留实例。
- D. 根据过去6个月的EC2使用数据从管理账户为每个成员账户购买EC2 Instance Savings Plan。
查看题目 →
-
Q60. Q285. 一家公司使用AWS CloudFormation在多个VPC中部署应用程序,所有VPC都附加到Transit Gateway。每个向公共互联网发送流量的VPC必须通过共享服务VPC发送流量。VPC中的每个子网使用默认VPC路由表,流量路由到Transit Gateway。Transit Gateway对任何VPC附加使用其默认路由表。安全审计显示,部署在一个VPC中的Amazon EC2实例可以与公司任何其他VPC中部署的EC2实例通信。解决方案架构师需要限制VPC之间的流量。每个VPC必须仅能与预定义的有限授权VPC集合通信。
解决方案架构师应该怎么做来满足这些要求?
- A. 更新VPC中每个子网的网络ACL,仅允许出站流量到授权VPC。删除除默认拒绝规则外的所有拒绝规则。
- B. 更新VPC中使用的所有安全组,拒绝出站流量到未授权VPC中使用的安全组。
- C. 为每个VPC附加创建专用的Transit Gateway路由表。仅将流量路由到授权VPC。
- D. 更新每个VPC的主路由表,仅通过Transit Gateway将流量路由到授权VPC。
查看题目 →
-
Q61. Q286. 解决方案架构师需要审查使用EMR File System (EMRFS)的Amazon EMR集群的设计。集群执行对业务需求至关重要的任务。集群始终对所有任务节点、主节点和核心节点运行Amazon EC2按需实例。EMR任务每天早上1:00开始运行,大约需要6小时完成。完成处理的时间不是优先考虑的,因为数据直到当天晚些时候才被引用。解决方案架构师必须审查架构并建议最小化计算成本的解决方案。
解决方案架构师应推荐哪种解决方案来满足这些要求?
- A. 在实例集群中使用Spot实例启动所有任务节点、主节点和核心节点。处理完成后终止集群,包括所有实例。
- B. 使用按需实例启动主节点和核心节点。在实例集群中使用Spot实例启动任务节点。处理完成后终止集群,包括所有实例。购买Compute Savings Plans以覆盖按需实例使用量。
- C. 继续使用按需实例启动所有节点。处理完成后终止集群,包括所有实例。购买Compute Savings Plans以覆盖按需实例使用量。
- D. 使用按需实例启动主节点和核心节点。在实例集群中使用Spot实例启动任务节点。处理完成后仅终止任务节点实例。购买Compute Savings Plans以覆盖按需实例使用量。
查看题目 →
-
Q62. Q287. 一家公司已使用AWS Step Functions自动化了其机器学习模型的每晚重新训练。工作流由多个使用AWS Lambda的步骤组成。每个步骤可能因各种原因失败,任何失败都会导致整个工作流失败。审查显示,重新训练已连续多个晚上失败,但公司没有注意到。解决方案架构师需要改进工作流,以便在重新训练过程中的所有类型的失败时发送通知。
解决方案架构师应采取哪些步骤组合来满足这些要求?(选择三项。)
- A. 创建Amazon Simple Notification Service (Amazon SNS)主题,其订阅类型为"Email",目标为团队的邮件列表。
- B. 创建名为"Email"的任务,将输入参数转发到SNS主题。
- C. 向所有Task、Map和Parallel状态添加Catch字段,其语句为"ErrorEquals": ["States.ALL"]和"Next": "Email"。
- D. 向Amazon Simple Email Service (Amazon SES)添加新电子邮件地址。验证电子邮件地址。
- E. 创建名为"Email"的任务,将输入参数转发到SES电子邮件地址。
- F. 向所有Task、Map和Parallel状态添加Catch字段,其语句为"ErrorEquals": ["States.Runtime"]和"Next": "Email"。
查看题目 →
-
Q63. Q288. 一家公司使用Amazon Elastic Container Service (Amazon ECS)和Amazon API Gateway实施了容器化应用程序。应用程序数据存储在Amazon Aurora数据库和Amazon DynamoDB数据库中。公司使用AWS CloudFormation自动化基础设施配置,使用AWS CodePipeline自动化应用程序部署。解决方案架构师需要实施满足RPO 2小时和RTO 4小时的灾难恢复(DR)策略。
哪种解决方案将以最具成本效益的方式满足这些要求?
- A. 设置Aurora全局数据库和DynamoDB全局表以将数据库复制到辅助AWS区域。在主区域和辅助区域配置具有区域端点的API Gateway API。实施带有源故障转移的Amazon CloudFront,在DR场景中将流量路由到辅助区域。
- B. 使用AWS Database Migration Service (AWS DMS)、Amazon EventBridge和AWS Lambda将Aurora数据库复制到辅助AWS区域。使用DynamoDB Streams、EventBridge和Lambda将DynamoDB数据库复制到辅助区域。在主区域和辅助区域配置具有区域端点的API Gateway。实施Amazon Route 53故障转移路由以将流量从主区域切换到辅助区域。
- C. 使用AWS Backup在辅助AWS区域创建Aurora数据库和DynamoDB数据库的备份。在主区域和辅助区域配置具有区域端点的API Gateway。实施Amazon Route 53故障转移路由以将流量从主区域切换到辅助区域。
- D. 设置Aurora全局数据库和DynamoDB全局表以将数据库复制到辅助AWS区域。在主区域和辅助区域配置具有区域端点的API Gateway API。实施Amazon Route 53故障转移路由以将流量从主区域切换到辅助区域。
查看题目 →
-
Q64. Q289. 解决方案架构师需要改进托管在AWS云中的应用程序。应用程序使用的Amazon Aurora MySQL数据库实例正在经历连接过载。应用程序的大部分操作是向数据库插入记录。应用程序目前将凭证存储在基于文本的配置文件中。
解决方案架构师需要实施一个解决方案,使应用程序能够处理当前的连接负载。该解决方案必须保持凭证安全,并必须提供定期自动轮换凭证的能力。
哪种解决方案将满足这些要求?
- A. 在数据库实例前面部署Amazon RDS Proxy层。将连接凭证作为密钥存储在AWS Secrets Manager中。
- B. 在数据库实例前面部署Amazon RDS Proxy层。将连接凭证存储在AWS Systems Manager Parameter Store中。
- C. 创建Aurora副本。将连接凭证作为密钥存储在AWS Secrets Manager中。
- D. 创建Aurora副本。将连接凭证存储在AWS Systems Manager Parameter Store中。
查看题目 →
-
Q65. Q290. 一家公司希望将数据从其本地系统发送到Amazon S3存储桶。公司在三个不同的账户中创建了S3存储桶。公司必须私密发送数据,数据不得通过互联网传输。公司目前没有到AWS的专用连接。
解决方案架构师应采取哪些步骤组合来满足这些要求?(选择两项。)
- A. 在AWS云中建立网络账户。在网络账户中创建私有VPC。在本地环境和私有VPC之间设置带有私有VIF的AWS Direct Connect连接。
- B. 在AWS云中建立网络账户。在网络账户中创建私有VPC。在本地环境和私有VPC之间设置带有公共VIF的AWS Direct Connect连接。
- C. 在网络账户中创建Amazon S3接口端点。
- D. 在网络账户中创建Amazon S3网关端点。
- E. 在AWS云中建立网络账户。在网络账户中创建私有VPC。将托管S3存储桶的账户中的VPC与网络账户中的VPC对等。
查看题目 →
-
Q66. Q291. 一家公司正在将其开发和生产工作负载迁移到AWS Organizations中的新组织。公司为开发创建了单独的成员账户,为生产创建了单独的成员账户。合并计费链接到管理账户。在管理账户中,解决方案架构师需要创建一个可以停止或终止两个成员账户中资源的IAM用户。
哪种解决方案将满足此要求?
- A. 在管理账户中创建IAM用户和跨账户角色。将跨账户角色配置为对成员账户具有最小权限访问。
- B. 在每个成员账户中创建IAM用户。在管理账户中创建具有最小权限访问的跨账户角色。通过信任策略授予IAM用户访问跨账户角色的权限。
- C. 在管理账户中创建IAM用户。在成员账户中创建具有最小权限访问的IAM组。将管理账户中的IAM用户添加到每个成员账户中的IAM组。
- D. 在管理账户中创建IAM用户。在成员账户中创建具有最小权限访问的跨账户角色。通过信任策略授予IAM用户访问这些角色的权限。
查看题目 →
-
Q67. Q292. 一家公司正在构建包括本地数据中心和AWS云中服务器的混合环境。公司已在三个VPC中部署了Amazon EC2实例。每个VPC位于不同的AWS区域。公司已从距离数据中心最近的区域建立了到数据中心的AWS Direct Connect连接。
公司需要本地数据中心的服务器能够访问所有三个VPC中的EC2实例。本地数据中心的服务器还必须能够访问AWS公共服务。
哪些步骤组合将以最低成本满足这些要求?(选择两项。)
- A. 在距离数据中心最近的区域创建Direct Connect网关。将Direct Connect连接附加到Direct Connect网关。
- B. 使用Direct Connect网关连接其他两个区域的VPC。从本地数据中心到其他两个区域设置额外的Direct Connect连接。
- C. 创建私有VIF。通过私有VIF建立到其他两个区域VPC的AWS Site-to-Site VPN连接。
- D. 创建公共VIF。通过公共VIF建立到其他两个区域VPC的AWS Site-to-Site VPN连接。
- E. 使用VPC对等建立跨区域VPC之间的连接。使用现有Direct Connect连接的私有VIF连接到对等的VPC。
查看题目 →
-
Q68. Q293. 一家公司使用AWS Control Tower在AWS上协调多账户结构。公司使用AWS Organizations、AWS Config和AWS Trusted Advisor。公司为开发账户设置了特定的OU,开发人员使用这些账户在AWS上进行实验。公司有数百名开发人员,每个开发人员有一个独立的开发账户。公司希望在这些开发账户中优化成本。
这些账户中的Amazon EC2实例和Amazon RDS实例必须是可突发的。公司希望禁止使用不相关的其他服务。
解决方案架构师应该推荐什么来满足这些要求?
- A. 在AWS Organizations中创建自定义SCP以仅允许部署可突发实例并禁止不相关的服务。将SCP应用于开发OU。
- B. 在AWS Control Tower中创建自定义检测护栏。配置护栏仅允许部署可突发实例并禁止不相关的服务。将护栏应用于开发OU。
- C. 在AWS Control Tower中创建自定义预防护栏。配置护栏仅允许部署可突发实例并禁止不相关的服务。将护栏应用于开发OU。
- D. 在AWS Control Tower账户中创建AWS Config规则。配置AWS Config规则仅允许部署可突发实例并禁止不相关的服务。使用AWS CloudFormation StackSets将AWS Config规则部署到开发OU。
查看题目 →
-
Q69. Q294. 一家公司正在使用需要访问Amazon RDS上的Microsoft SQL Server数据库实例的AWS Lambda函数来实施无服务器架构。公司有单独的开发和生产环境,包括数据库系统的克隆。
公司的开发人员可以访问开发数据库的凭证。但是,生产数据库的凭证必须使用只有IT安全团队的IAM用户组成员才能访问的密钥进行加密。此密钥必须定期轮换。
解决方案架构师应在生产环境中做什么来满足这些要求?
- A. 使用由AWS Key Management Service (AWS KMS)客户托管密钥加密的SecureString参数将数据库凭证存储在AWS Systems Manager Parameter Store中。将角色附加到每个Lambda函数以提供对SecureString参数的访问。限制对SecureString参数和客户托管密钥的访问,以便只有IT安全团队可以访问参数和密钥。
- B. 使用AWS Key Management Service (AWS KMS)默认Lambda密钥加密数据库凭证。将凭证存储在每个Lambda函数的环境变量中。从Lambda代码中的环境变量加载凭证。限制对KMS密钥的访问,以便只有IT安全团队可以访问密钥。
- C. 将数据库凭证存储在每个Lambda函数的环境变量中。使用AWS Key Management Service (AWS KMS)客户托管密钥加密环境变量。限制对客户托管密钥的访问,以便只有IT安全团队可以访问密钥。
- D. 将数据库凭证作为与AWS Key Management Service (AWS KMS)客户托管密钥关联的密钥存储在AWS Secrets Manager中。将角色附加到每个Lambda函数以提供对密钥的访问。限制对密钥和客户托管密钥的访问,以便只有IT安全团队可以访问密钥和密钥。
查看题目 →
-
Q70. Q295. 一家公司使用AWS Organizations管理其AWS账户。公司需要一份所有CPU或内存使用率不足的Amazon EC2实例的列表。公司还需要关于如何缩小这些未充分利用的实例的建议。
哪种解决方案能以最少的工作量满足这些要求?
- A. 在所有EC2实例上安装来自AWS Marketplace的CPU和内存监控工具。将发现存储在Amazon S3中。实施Python脚本来识别未充分利用的实例。参考EC2实例定价信息获取缩小建议。
- B. 使用AWS Systems Manager在所有EC2实例上安装Amazon CloudWatch代理。从组织的管理账户中的AWS Cost Explorer获取资源优化建议。使用建议缩小组织中所有账户中未充分利用的实例。
- C. 使用AWS Systems Manager在所有EC2实例上安装Amazon CloudWatch代理。从组织中每个账户的AWS Cost Explorer获取资源优化建议。使用建议缩小组织中所有账户中未充分利用的实例。
- D. 使用AWS Systems Manager在所有EC2实例上安装Amazon CloudWatch代理。创建AWS Lambda函数从所有EC2实例提取CPU和内存使用情况。将发现作为文件存储在Amazon S3中。使用Amazon Athena查找未充分利用的实例。参考EC2实例定价信息获取缩小建议。
查看题目 →
-
Q71. Q296. 一家公司需要为其电商网站构建灾难恢复(DR)解决方案。Web应用程序托管在Application Load Balancer后面的t3.large Amazon EC2实例集群上,使用Amazon RDS for MySQL数据库。EC2实例在跨多个可用区的Auto Scaling组中。
发生灾难时,Web应用程序必须故障转移到辅助环境,RPO为30秒,RTO为10分钟。
哪种解决方案最具成本效益地满足这些要求?
- A. 使用基础设施即代码(IaC)在DR区域配置新基础设施。为数据库实例创建跨区域只读副本。在AWS Backup中设置备份计划以创建EC2实例和数据库实例的跨区域备份。创建cron表达式每30秒将EC2实例和数据库实例备份到DR区域。从最新的EC2备份恢复EC2实例。使用Amazon Route 53地理位置路由策略在灾难事件中自动故障转移到DR区域。
- B. 使用基础设施即代码(IaC)在DR区域配置新基础设施。为数据库实例创建跨区域只读副本。设置AWS Elastic Disaster Recovery (CloudEndure Disaster Recovery)以持续将EC2实例复制到DR区域。在DR区域以最小容量运行EC2实例。使用Amazon Route 53故障转移路由策略在灾难事件中自动故障转移到DR区域。增加Auto Scaling组的期望容量。
- C. 在AWS Backup中设置备份计划以创建EC2实例和数据库实例的跨区域备份。创建cron表达式每30秒将EC2实例和数据库实例备份到DR区域。使用基础设施即代码(IaC)在DR区域配置新基础设施。手动在新实例上恢复备份数据。使用Amazon Route 53简单路由策略在灾难事件中自动故障转移到DR区域。
- D. 使用基础设施即代码(IaC)在DR区域配置新基础设施。创建Amazon Aurora全局数据库。设置AWS Elastic Disaster Recovery (CloudEndure Disaster Recovery)以持续将EC2实例复制到DR区域。在DR区域以全容量运行EC2实例的Auto Scaling组。使用Amazon Route 53故障转移路由策略在灾难事件中自动故障转移到DR区域。
查看题目 →
-
Q72. Q297. 一家娱乐公司最近推出了一款新游戏。为确保玩家在发布期间获得良好体验,公司在Network Load Balancer后面部署了12个r6g.16xlarge(内存优化型)Amazon EC2实例的静态数量。公司的运维团队使用Amazon CloudWatch代理和自定义指标将内存利用率纳入其监控策略。发布期间CloudWatch指标的分析显示,CPU和内存消耗约为公司预期的四分之一。游戏的初始需求已经减退并变得更加不稳定。公司决定使用监控CPU和内存消耗的Auto Scaling组来动态扩展实例集群。解决方案架构师需要以最具成本效益的方式配置Auto Scaling组以满足需求。
哪种解决方案将满足这些要求?
- A. 配置Auto Scaling组以部署c6g.4xlarge(计算优化型)实例。配置最小容量为3,期望容量为3,最大容量为12。
- B. 配置Auto Scaling组以部署m6g.4xlarge(通用型)实例。配置最小容量为3,期望容量为3,最大容量为12。
- C. 配置Auto Scaling组以部署r6g.4xlarge(内存优化型)实例。配置最小容量为3,期望容量为3,最大容量为12。
- D. 配置Auto Scaling组以部署r6g.8xlarge(内存优化型)实例。配置最小容量为2,期望容量为2,最大容量为6。
查看题目 →
-
Q73. Q298. 一家公司维护一个餐厅评论网站。该网站是一个单页应用程序,文件存储在Amazon S3中并通过Amazon CloudFront分发。公司每天收到多条虚假发布,需要手动删除。
安全团队已确认大多数虚假发布来自同一全球区域内具有不良声誉的IP地址的机器人。团队需要创建一个解决方案来帮助限制机器人访问网站。
解决方案架构师应使用哪种策略?
- A. 使用AWS Firewall Manager控制CloudFront分发安全设置。创建地理封锁规则并将其与Firewall Manager关联。
- B. 将AWS WAF Web ACL与CloudFront分发关联。为Web ACL选择托管的Amazon IP声誉规则组,并设置拒绝操作。
- C. 使用AWS Firewall Manager控制CloudFront分发安全设置。选择托管的Amazon IP声誉规则组并将其与Firewall Manager关联,设置拒绝操作。
- D. 将AWS WAF Web ACL与CloudFront分发关联。为Web ACL创建具有地理匹配语句和拒绝操作的规则组。
查看题目 →
-
Q74. Q299. 一家汽车租赁公司构建了一个无服务器REST API,为其移动应用程序提供数据。该应用程序由具有区域端点的Amazon API Gateway API、AWS Lambda函数和Amazon Aurora MySQL Serverless数据库集群组成。公司最近向合作伙伴的移动应用程序开放了API。请求数量显著增加,导致偶发的数据库内存错误。API流量分析表明,客户端在短时间内对相同查询发出多个HTTP GET请求。流量集中在工作时间,在假日和其他活动期间有高峰。
公司需要提高其支持额外使用量的能力,同时最大限度地减少与解决方案相关的成本增加。
哪种策略满足这些要求?
- A. 将API Gateway区域端点转换为边缘优化端点。在生产阶段启用缓存。
- B. 实施Amazon ElastiCache for Redis缓存来存储数据库调用的结果。修改Lambda函数以使用缓存。
- C. 修改Aurora Serverless数据库集群配置以增加最大可用内存量。
- D. 在API Gateway生产阶段启用限流。设置速率和突发值以限制传入调用。
查看题目 →
-
Q75. Q300. 一家公司希望将Amazon WorkSpaces与客户端设备结合使用来替换老化的台式电脑。
员工使用台式电脑访问处理临床试验数据的应用程序。企业安全策略规定,对应用程序的访问必须仅限于公司分支办公室位置。公司正在考虑在未来6个月内增加一个额外的分支机构。
哪种解决方案以最高的运营效率满足这些要求?
- A. 创建IP访问控制组规则,其中包含来自分支办公室的公共地址列表。将IP访问控制组与WorkSpaces目录关联。
- B. 使用AWS Firewall Manager创建Web ACL规则,其中包含来自分支办公室位置的公共地址列表的IPSET。将Web ACL与WorkSpaces目录关联。
- C. 使用AWS Certificate Manager (ACM)向部署在分支办公室位置的机器颁发受信任的设备证书。在WorkSpaces目录上启用受限访问。
- D. 创建配置了Windows Firewall以限制对分支办公室公共地址的访问的自定义WorkSpaces镜像。使用该镜像部署WorkSpaces。
查看题目 →