Permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic
Conectează rețeaua internă a companiei cu AWS printr-o legătură dedicată, ocolind ISP-ul de pe traseu
Oferă, la alegere, înregistrarea domeniilor, rutarea DNS și verificările de stare
Distribuie conținut web utilizatorilor, cu latență redusă, din locații edge la scară globală
Răspuns corectA. Permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic
VPC este un serviciu care permite lansarea resurselor AWS într-o rețea virtuală definită de utilizator, izolată logic, ceea ce face posibilă construirea, pe AWS, a unei configurații foarte asemănătoare cu o rețea tradițională dintr-un centru de date propriu. Distribuirea conținutului din locațiile edge este realizată de CloudFront, înregistrarea domeniilor, rutarea DNS și verificările de stare sunt oferite de Route 53, iar conectarea printr-o legătură dedicată, ocolind ISP-ul de pe traseu, este realizată de Direct Connect.
Î2 | Subrețeaua
Care este descrierea corectă a unei subrețele dintr-un VPC?
Este tabelul care stabilește direcția de trimitere a comunicării dintr-o subrețea și poate exista o singură instanță a acestuia pe VPC
Este un interval de adrese IP care se întinde peste toate zonele de disponibilitate din regiune
Este un interval de adrese IP din interiorul unui VPC, care aparține întotdeauna unei singure zone de disponibilitate
Este poarta prin care VPC-ul se conectează la internet și poate exista o singură instanță a acesteia pe VPC
Răspuns corectC. Este un interval de adrese IP din interiorul unui VPC, care aparține întotdeauna unei singure zone de disponibilitate
Subrețeaua este un interval de adrese IP din interiorul unui VPC și aparține întotdeauna unei singure zone de disponibilitate. Prin urmare, o subrețea nu se poate întinde peste mai multe AZ-uri, iar dacă se dorește distribuirea pe mai multe AZ-uri, trebuie creată câte o subrețea pentru fiecare. Stabilirea direcției de trimitere revine tabelului de rutare, iar poarta către internet este internet gateway-ul — ambele fiind componente separate de subrețea.
Î3 | Tabelul de rutare
Care este rolul îndeplinit de tabelul de rutare al unui VPC?
Este poarta care oferă conexiunea propriu-zisă dintre VPC și internet
Stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă
Intermediază, în numele resurselor cu adrese IP private, comunicarea către exterior
Definește el însuși intervalul de adrese IP care poate fi folosit într-o subrețea
Răspuns corectB. Stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă
Tabelul de rutare este tabelul care stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă. Delimitarea intervalului de adrese IP revine subrețelei, conexiunea la internet este oferită de internet gateway, iar intermedierea comunicării externe pentru resursele cu adrese IP private este realizată de NAT gateway. Cele patru componente nu au roluri suprapuse.
Î4 | Comunicare către exterior
Se dorește conectarea unei instanțe EC2, care are doar o adresă IP privată, la un depozit (repository) de pe internet. Care este configurația potrivită?
Se creează o interfață virtuală Direct Connect, iar ruta implicită este direcționată către aceasta
Se plasează un NAT gateway într-o subrețea publică, iar ruta implicită este direcționată către acesta
Se creează o distribuție CloudFront, iar ruta implicită este direcționată către aceasta
Se conectează direct internet gateway-ul la subrețeaua privată și se deschide o rută prin acesta
Răspuns corectB. Se plasează un NAT gateway într-o subrețea publică, iar ruta implicită este direcționată către acesta
NAT gateway este mecanismul care permite resurselor cu adrese IP private să acceseze internetul, păstrându-și în continuare caracterul privat. Deoarece intermediază doar comunicarea dinspre interior către exterior, o conexiune inițiată din exterior nu se poate stabili. Internet gateway conectează VPC-ul însuși la internet și nu este o componentă plasată în interiorul unei subrețele. Direct Connect este o legătură dedicată cu rețeaua internă a companiei, iar CloudFront este distribuire de conținut — niciunul dintre acestea nu se folosește pentru acest scop.
Î5 | Funcțiile Route 53
Care este combinația celor trei funcții oferite de Amazon Route 53?
Răspuns corectB. Înregistrarea domeniilor, rutarea DNS, verificările de stare
Route 53 este un serviciu web DNS cu disponibilitate și scalabilitate ridicate, care oferă trei funcții — înregistrarea domeniilor, rutarea DNS și verificările de stare — ce pot fi combinate liber, după nevoie. Distribuirea conținutului este realizată de CloudFront, iar distribuirea sarcinii pentru traficul primit este realizată de Elastic Load Balancing — niciuna dintre acestea nu este o funcție a Route 53.
Î6 | Ținta distribuirii
Ce anume accelerează Amazon CloudFront la distribuire?
Doar conținutul web dinamic; fișierele statice nu sunt vizate
Doar conținutul web static; răspunsurile dinamice nu sunt vizate
Doar comunicarea care trece printr-o legătură dedicată cu rețeaua internă a companiei
Atât conținutul web static, cât și cel dinamic
Răspuns corectD. Atât conținutul web static, cât și cel dinamic
CloudFront este un CDN care accelerează distribuirea conținutului web, atât static, cât și dinamic. Există tendința de a se crede că distribuie doar fișiere statice, dar conform descrierii oficiale, este inclus și conținutul dinamic. Distribuirea are loc prin rețeaua globală de centre de date numite locații edge, livrarea făcându-se din locația cu cea mai mică latență. Legătura dedicată cu rețeaua internă a companiei este gestionată de Direct Connect și nu este un rol al CloudFront.
Î7 | DX
Care este caracteristica AWS Direct Connect?
Interconectează VPC-uri între ele, permițând comunicarea cu adrese IP private păstrate
Accelerează răspunsul comunicării dinspre companie, trecând-o printr-o locație edge
Ocolește ISP-ul de pe traseu și conectează rețeaua internă a companiei la AWS printr-o legătură dedicată
Creează un tunel criptat peste o linie de internet și se conectează prin acesta la VPC
Răspuns corectC. Ocolește ISP-ul de pe traseu și conectează rețeaua internă a companiei la AWS printr-o legătură dedicată
Direct Connect este un serviciu care conectează rețeaua internă a companiei la o locație Direct Connect printr-un cablu de fibră optică Ethernet standard, ocolind ISP-ul de pe traseul de rețea, și creează direct o interfață virtuală către serviciile AWS. Punctul esențial este că este o legătură dedicată, care nu trece prin internet — aceasta fiind diferența față de metoda de a crea un tunel criptat peste internet.
Î8 | Distincția public/privat
Ce anume determină diferența dintre o subrețea publică și una privată?
Dacă zona de disponibilitate căreia îi aparține subrețeaua este una singură sau nu
Dacă instanțele din interiorul subrețelei dispun sau nu de un NAT gateway
Dacă tabelul de rutare este orientat sau nu către un internet gateway
Dacă intervalul de adrese IP alocat subrețelei este de tip public sau nu
Răspuns corectC. Dacă tabelul de rutare este orientat sau nu către un internet gateway
Tabelul de rutare este tabelul care stabilește direcția de trimitere a traficului provenit dintr-o subrețea sau dintr-o poartă. O subrețea care are o rută către un internet gateway este numită, prin convenție, subrețea publică, iar cea care nu are o astfel de rută este numită subrețea privată. O subrețea aparține întotdeauna unei singure zone de disponibilitate, deci numărul de AZ-uri nu face diferența. Când o resursă dintr-o subrețea privată trebuie să iasă spre exterior, trece printr-un NAT gateway.
Î9 | Origine
Ce desemnează termenul „origine” (origin) în Amazon CloudFront?
Punctul de cache care returnează conținutul din locul cel mai apropiat de utilizator
Mecanismul DNS care direcționează, ca răspuns la o interogare de nume, către destinația de livrare
Stratul de cache intermediar plasat între locația edge și sursa conținutului
Bucket-ul S3 sau serverul HTTP care deține sursa conținutului distribuit
Răspuns corectD. Bucket-ul S3 sau serverul HTTP care deține sursa conținutului distribuit
Originea este locul unde se păstrează sursa conținutului distribuit de CloudFront, corespunzând, de exemplu, unui bucket S3 sau unui server HTTP. Atunci când conținutul dorit nu se află la locația edge, CloudFront îl preia de la origine și îl distribuie. Punctul de cache care returnează conținutul din locul cel mai apropiat de utilizator este locația edge, stratul de cache intermediar dintre locația edge și sursa conținutului este cache-ul regional edge, iar mecanismul care direcționează în funcție de interogarea de nume este rutarea DNS din Route 53.
Î10 | Alegerea funcțiilor
Numele de domeniu al companiei a fost deja obținut de la un alt registrator. Ce se poate face în acest caz cu Route 53?
Nicio funcție nu mai poate fi folosită, decât dacă domeniul este transferat la Route 53
Se poate folosi doar funcția de înregistrare a domeniilor, nu și rutarea DNS
Se poate folosi doar funcția de verificare a stării, nu și rutarea DNS
Se pot alege și folosi doar funcțiile necesare, dintre rutarea DNS și verificările de stare
Răspuns corectD. Se pot alege și folosi doar funcțiile necesare, dintre rutarea DNS și verificările de stare
Route 53 este un serviciu web DNS care permite combinarea liberă a trei funcții — înregistrarea domeniilor, rutarea DNS și verificările de stare —, în funcție de nevoi. Nu este necesar ca toate cele trei să fie prezente pentru ca serviciul să funcționeze, așa că se poate delega doar rutarea DNS, păstrând domeniul obținut la altă companie, sau se poate folosi doar verificarea stării. Transferul domeniului nu este o condiție prealabilă pentru utilizare.
Î11 | Nivelul ALB
La ce nivel OSI funcționează Application Load Balancer?
Nivelul 4 (transport)
Nivelul 7 (aplicație)
Nivelul 3 (rețea)
Nivelul 2 (legătură de date)
Răspuns corectB. Nivelul 7 (aplicație)
ALB funcționează la nivelul 7, adică nivelul aplicație, și gestionează HTTP, HTTPS și gRPC. Deoarece ajunge până la acest nivel, poate folosi conținutul HTTP ca și criteriu de decizie, permițând o distribuire flexibilă precum rutarea bazată pe conținut (content-based routing). NLB funcționează la nivelul 4 (TCP, UDP, TLS), iar Gateway Load Balancer funcționează la nivelurile 3 și 4 (IP).
Î12 | Regulile NLB
Care este combinația de protocoale gestionate de Network Load Balancer?
TCP, UDP și TLS
IP, HTTP și HTTPS
HTTP, HTTPS și gRPC
TCP, TLS și gRPC
Răspuns corectA. TCP, UDP și TLS
NLB este un balanceur de sarcină de nivel 4, care gestionează TCP, UDP și TLS. Se alege atunci când este nevoie de o performanță extrem de ridicată și de o adresă IP statică. HTTP, HTTPS și gRPC sunt gestionate de ALB, de nivel 7, iar transmiterea transparentă a IP-ului, fără a termina fluxul, este realizată de Gateway Load Balancer. gRPC nu apare în lista de protocoale gestionate de NLB.
Î13 | Caracteristicile GWLB
Care este caracteristica Gateway Load Balancer?
Se ocupă de terminarea TLS, centralizând gestionarea certificatelor la nivelul balanceurului
Funcționează la nivelurile 3 și 4, transmițând fluxul în mod transparent către o aplicație, fără a-l termina
Verifică calea sau numele de gazdă din HTTP și distribuie cererea către o altă țintă
Are o adresă IP statică și distribuie cu performanță ridicată comunicarea prin UDP către ținte
Răspuns corectB. Funcționează la nivelurile 3 și 4, transmițând fluxul în mod transparent către o aplicație, fără a-l termina
GWLB funcționează la nivelurile 3 și 4, iar protocolul gestionat este IP. Este un mecanism destinat plasării, pe traseul de rețea, a unor funcții de securitate sau de rețea de tip appliance, iar diferența decisivă față de celelalte două este că transmite fluxul în mod transparent, fără a-l termina. Distribuirea pe baza conținutului HTTP este specifică ALB, de nivel 7, iar adresa IP statică și UDP sunt punctele forte ale NLB, de nivel 4.
Î14 | IP fix
Este nevoie de un balanceur de sarcină cu o adresă IP care nu se schimbă, pentru a fi înregistrată în firewall-ul unui partener de afaceri. Ce este potrivit?
Classic Load Balancer. Suportă terminarea SSL/TLS
Network Load Balancer. Poate avea o adresă IP statică
Gateway Load Balancer. Poate transmite transparent către o aplicație (appliance)
Application Load Balancer. Permite distribuire în funcție de conținut
Răspuns corectB. Network Load Balancer. Poate avea o adresă IP statică
Atunci când este nevoie de o adresă IP statică, se alege NLB. NLB funcționează la nivelul 4 și este poziționat oficial ca fiind potrivit pentru situații care necesită performanță extrem de ridicată și o adresă IP statică. ALB funcționează la nivelul 7, gestionează HTTP, HTTPS și gRPC, iar punctul său forte este distribuirea în funcție de conținut. GWLB este destinat introducerii transparente a unei aplicații (appliance) pe traseu. Classic Load Balancer este o generație mai veche, care suportă TCP, SSL/TLS, HTTP și HTTPS.
Î15 | Rolul ELB
Care este rolul de bază al Elastic Load Balancing?
Distribuie traficul între regiuni și realizează, în același timp, și înregistrarea numelui de domeniu
Distribuie automat traficul către mai multe ținte aflate în una sau mai multe zone de disponibilitate
Distribuie traficul doar către ținte aflate într-o singură zonă de disponibilitate
Copiază conținutul în locațiile edge și îl livrează utilizatorilor din locul cel mai apropiat
Răspuns corectB. Distribuie automat traficul către mai multe ținte aflate în una sau mai multe zone de disponibilitate
ELB distribuie automat traficul aplicației primit către mai multe ținte aflate în una sau mai multe zone de disponibilitate. Nu se limitează la o singură AZ, iar faptul că poate distribui către ținte împărțite pe mai multe AZ-uri este fundamentul proiectării pentru disponibilitate. Înregistrarea numelui de domeniu este rolul Route 53, iar distribuirea din locațiile edge este rolul CloudFront.
Î16 | gRPC
Se dorește preluarea unei comunicări care folosește gRPC printr-un balanceur de sarcină. Ce este potrivit?
Classic Load Balancer. Este compatibil atât cu nivelul 4, cât și cu nivelul 7
Application Load Balancer. Poate gestiona gRPC la nivelul 7
Gateway Load Balancer. Transmite transparent la nivelurile 3 și 4
Network Load Balancer. Oferă performanță ridicată la nivelul 4
Răspuns corectB. Application Load Balancer. Poate gestiona gRPC la nivelul 7
Protocoalele gestionate de ALB sunt HTTP, HTTPS și gRPC, iar acesta funcționează la nivelul 7. Dintre acestea, doar ALB poate gestiona direct gRPC. NLB este un balanceur de nivel 4, care gestionează TCP, UDP și TLS, iar GWLB este un balanceur de nivelurile 3 și 4, care gestionează IP. Classic Load Balancer suportă TCP, SSL/TLS, HTTP și HTTPS.
Î17 | Distribuirea UDP
Se dorește distribuirea comunicării prin UDP către mai multe ținte. Ce este potrivit?
Application Load Balancer. Este menționat ca putând gestiona HTTPS
Classic Load Balancer. Este menționat ca putând gestiona SSL/TLS
Gateway Load Balancer. Este menționat ca putând transmite IP-ul ca atare
Network Load Balancer. Este menționat ca putând gestiona UDP
Răspuns corectD. Network Load Balancer. Este menționat ca putând gestiona UDP
NLB este un balanceur de sarcină de nivel 4, care gestionează TCP, UDP și TLS, deci poate distribui comunicarea prin UDP. Ce gestionează ALB este HTTP, HTTPS și gRPC, UDP nefiind inclus. GWLB gestionează IP, dar este destinat transmiterii transparente către o aplicație (appliance), nu unei distribuiri de sarcină obișnuite. Classic Load Balancer suportă TCP, SSL/TLS, HTTP și HTTPS.
Î18 | Ordinea nivelurilor
Care este combinația corectă a nivelurilor OSI la care funcționează ALB, NLB și GWLB?
ALB la nivelul 4, NLB la nivelul 7, GWLB la nivelurile 3 și 4
ALB la nivelurile 3 și 4, NLB la nivelul 7, GWLB la nivelul 4
ALB la nivelul 7, NLB la nivelul 4, GWLB la nivelurile 3 și 4
ALB la nivelul 7, NLB la nivelurile 3 și 4, GWLB la nivelul 4
Răspuns corectC. ALB la nivelul 7, NLB la nivelul 4, GWLB la nivelurile 3 și 4
ALB gestionează HTTP, HTTPS și gRPC la nivelul 7, NLB gestionează TCP, UDP și TLS la nivelul 4, iar GWLB gestionează IP la nivelurile 3 și 4. Se reține mai ușor gândind că, cu cât numărul este mai mare, cu atât se poate distribui pe baza unor informații de nivel mai înalt. Faptul că doar GWLB se întinde pe două niveluri se datorează faptului că transmite pachetele IP transparent, ca atare.
Î19 | Distribuire după cale
Se dorește schimbarea destinației cererii în funcție de calea din URL. Care balanceur de sarcină este potrivit și din ce motiv?
Classic Load Balancer. Pentru că poate termina atât TCP, cât și HTTP
Application Load Balancer. Pentru că poate examina conținutul HTTP la nivelul 7
Gateway Load Balancer. Pentru că poate transmite transparent IP-ul la nivelurile 3 și 4
Network Load Balancer. Pentru că procesează rapid TCP la nivelul 4
Răspuns corectB. Application Load Balancer. Pentru că poate examina conținutul HTTP la nivelul 7
Distribuirea bazată pe conținutul HTTP, precum calea sau numele de gazdă, se numește rutare bazată pe conținut (content-based routing) și este punctul forte al ALB, care funcționează la nivelul 7. NLB fiind la nivelul 4, nu examinează conținutul HTTP. GWLB transmite fluxul transparent, fără a-l termina, astfel încât pentru decizia de distribuire poate folosi doar informația de la nivel IP. Și Classic Load Balancer este o construcție de generație veche, iar pentru acest scop se alege ALB.
Î20 | Dispozitiv de inspecție
Se dorește plasarea unui dispozitiv de securitate de la un alt producător pe traseul comunicării, lăsând traficul să treacă transparent prin el. Ce este potrivit?
Network Load Balancer. Poate avea performanță ridicată și IP static la nivelul 4
Amazon CloudFront. Verifică conținutul la locația edge înainte de a-l livra
Gateway Load Balancer. Poate lăsa fluxul să treacă transparent, fără a-l termina
Application Load Balancer. Poate inspecta cererile la nivelul 7
Răspuns corectC. Gateway Load Balancer. Poate lăsa fluxul să treacă transparent, fără a-l termina
GWLB funcționează la nivelurile 3 și 4 și este un balanceur de sarcină pregătit pentru funcții de securitate sau de rețea de tip appliance. Deoarece lasă fluxul să treacă transparent, fără a-l termina, plasarea unui dispozitiv de inspecție pe traseu nu modifică modul în care se prezintă comunicarea. ALB și NLB au rolul de a primi ele însele traficul și de a-l distribui, deci nu se folosesc pentru a-l lăsa să treacă transparent. CloudFront este un serviciu de distribuire a conținutului.
Î21 | Domeniul IAM
Ce gestionează AWS Identity and Access Management?
Crearea cheilor folosite pentru criptarea sau semnarea datelor și controlul utilizării acestora
Monitorizarea cererilor HTTP primite de o aplicație web și controlul accesului
Controlul accesului la resurse, adică cine este autentificat și cine este autorizat
Stocarea și rotația acreditărilor bazei de date sau a cheilor de API
Răspuns corectC. Controlul accesului la resurse, adică cine este autentificat și cine este autorizat
IAM este un serviciu care controlează în siguranță accesul la resursele AWS, gestionând cine este autentificat (poate face sign-in) și cine este autorizat (are permisiuni). Crearea și controlul cheilor este realizată de KMS, monitorizarea și controlul cererilor HTTP de WAF, iar stocarea și rotația acreditărilor sau a cheilor de API de Secrets Manager. Rolurile nu se suprapun.
Î22 | Autentificare și autorizare
Care este descrierea corectă a autentificării și autorizării, așa cum sunt gestionate de IAM?
Autentificarea stabilește dacă se poate face sign-in, iar autorizarea dacă se dețin permisiuni
Atât autentificarea, cât și autorizarea transformă puterea permisiunilor într-o valoare numerică, pentru a le compara
Autentificarea stabilește dacă se dețin permisiuni, iar autorizarea dacă se poate face sign-in
Atât autentificarea, cât și autorizarea verifică, în două etape, dacă se poate face sign-in
Răspuns corectA. Autentificarea stabilește dacă se poate face sign-in, iar autorizarea dacă se dețin permisiuni
IAM este un serviciu care gestionează „cine este autentificat (poate face sign-in) și cine este autorizat (are permisiuni)”. Autentificarea este etapa în care se confirmă identitatea persoanei, iar autorizarea este etapa ulterioară, în care se stabilește ce anume are voie să facă — ordinea și rolul lor fiind diferite. Chiar dacă cineva poate face sign-in, nu poate executa operațiuni pe care politica nu le permite. Inversarea acestor două noțiuni duce la o interpretare greșită a proiectării permisiunilor.
Î23 | Cheia KMS
Care este descrierea corectă privind modul de gestionare a unei chei KMS din AWS Key Management Service?
Este protejată de un HSM certificat și nu iese niciodată din KMS necriptată
La fiecare rotație, noua valoare a cheii este notificată utilizatorului în text simplu
Poate fi exportată și păstrată în text simplu (necriptat), la o locație specificată de utilizator
Este concepută pentru a fi inclusă direct în fișierele de configurare ale aplicației și distribuită astfel
Răspuns corectA. Este protejată de un HSM certificat și nu iese niciodată din KMS necriptată
KMS este un serviciu gestionat care facilitează crearea și controlul cheilor folosite pentru criptare sau semnare, iar o cheie KMS este protejată de un HSM certificat conform FIPS 140-3, nivel de securitate 3. Cheia nu iese niciodată din KMS în stare necriptată. Prin urmare, nu este posibilă extragerea sau distribuirea ei în text simplu, iar operațiile de criptare sau decriptare se realizează cerându-i-le lui KMS să le execute.
Î24 | Acțiunile WAF
Care este combinația de acțiuni pe care AWS WAF le poate lua asupra unei cereri?
Înregistrare, notificare, agregare, afișare în dashboard
Criptare, decriptare, semnare, rotația cheii
Permitere, blocare, numărare, CAPTCHA
Înregistrare domeniu, rezolvare de nume, transfer, monitorizare
WAF monitorizează cererile HTTP și HTTPS transmise către resursele aplicației web protejate și controlează accesul prin acțiuni precum permitere, blocare, numărare și CAPTCHA sau challenge. Deoarece există și opțiunea de numărare, se poate măsura mai întâi impactul, fără a bloca imediat, înainte de a transforma regula într-una de producție. Criptarea și semnarea sunt legate de KMS, înregistrarea și vizualizarea de CloudWatch, iar înregistrarea domeniilor și rezolvarea numelor de Route 53.
Î25 | Diferența Shield
Care este diferența dintre AWS Shield Standard și Advanced?
Niciunul dintre ele nu presupune cost suplimentar, diferența fiind doar aria geografică acoperită
Standard este inclus automat, fără cost suplimentar, iar Advanced este o protecție extinsă contra cost
Standard este o protecție extinsă contra cost, iar Advanced este inclus automat, fără cost suplimentar
Ambele necesită cost suplimentar, diferența fiind doar durata perioadei contractate
Răspuns corectB. Standard este inclus automat, fără cost suplimentar, iar Advanced este o protecție extinsă contra cost
Shield oferă protecție împotriva atacurilor DDoS. Standard este protecția de bază, inclusă automat, fără cost suplimentar, în servicii precum AWS WAF, iar Advanced este o protecție extinsă, contra cost. Cu Advanced se obțin atenuarea automată a atacurilor DDoS de nivel 7, o vizibilitate detaliată și suport dedicat din partea Shield Response Team (SRT). Trebuie evitată varianta în care modul de facturare este inversat.
Î26 | SRT
Ce se poate obține prin AWS Shield Advanced?
O funcție de rotație periodică a acreditărilor bazei de date
Un mecanism de gestiune centralizată a setărilor de protecție pentru mai multe conturi
Suport dedicat din partea Shield Response Team și o vizibilitate detaliată
Un director de utilizatori pentru sign-in și emiterea de token-uri
Răspuns corectC. Suport dedicat din partea Shield Response Team și o vizibilitate detaliată
Shield Advanced este o protecție extinsă, contra cost, care oferă atenuarea automată a atacurilor DDoS de nivel 7, o vizibilitate detaliată și suport dedicat din partea Shield Response Team (SRT). Rotația este realizată de Secrets Manager, gestiunea centralizată a protecției pentru mai multe conturi de AWS Firewall Manager, iar directorul de utilizatori și emiterea de token-uri de user pool-ul din Amazon Cognito.
Î27 | Gestionarea secretelor
Care este rolul AWS Secrets Manager?
Înregistrează schimbările de configurație ale resurselor și evaluează conformitatea față de reguli
Primește sign-in-ul utilizatorilor și emite token-uri pentru aplicație
Gestionează acreditările bazei de date sau cheile de API, realizând obținerea și rotația lor
Creează chiar el cheile de criptare și le pune la dispoziție, protejate în interiorul unui HSM
Răspuns corectC. Gestionează acreditările bazei de date sau cheile de API, realizând obținerea și rotația lor
Secrets Manager este un serviciu care gestionează, obține și rotește, pe întregul ciclu de viață, secrete precum acreditările bazei de date, acreditările aplicației, token-urile OAuth sau cheile de API. Sign-in-ul și emiterea de token-uri sunt realizate de Cognito, înregistrarea configurației și evaluarea conformității de AWS Config, iar crearea și protejarea propriu-zisă a cheilor de KMS. Se poate reține că Secrets Manager este cel care poartă și gestionează valorile secrete.
Î28 | Cele două pool-uri
Care este descrierea corectă a user pool-ului și a identity pool-ului din Amazon Cognito?
User pool-ul emite acreditări AWS temporare, iar identity pool-ul emite token-uri
User pool-ul este un director de utilizatori, iar identity pool-ul emite acreditări AWS
User pool-ul stabilește permisiunile asupra resurselor AWS, iar identity pool-ul stabilește dacă se poate face sign-in
User pool-ul și identity pool-ul trebuie folosite întotdeauna împreună; niciunul nu poate fi folosit singur
Răspuns corectB. User pool-ul este un director de utilizatori, iar identity pool-ul emite acreditări AWS
User pool-ul este un director de utilizatori care autentifică și autorizează utilizatorii pentru aplicații sau API-uri, funcționând ca furnizor de identitate OIDC independent și emițând token-uri OAuth 2.0 sau JWT. Identity pool-ul acordă utilizatorilor autentificați sau neautentificați acces la resurse AWS, emițând acreditări AWS temporare prin AWS STS. Integrarea celor două nu este obligatorie reciproc; oricare poate fi folosit și singur.
Î29 | Cheie temporară
Se dorește oferirea, către utilizatorii unei aplicații mobile, a unor acreditări temporare pentru accesarea resurselor AWS. Ce este potrivit?
Se folosește identity pool-ul din Cognito, care emite acreditări AWS temporare prin AWS STS
Se creează câte un utilizator IAM pentru fiecare utilizator și li se atribuie politici
Se oferă direct, ca acreditare, JWT-ul emis de user pool-ul din Cognito
Se distribuie fiecărui utilizator o acreditare pe termen lung, stocată în Secrets Manager
Răspuns corectA. Se folosește identity pool-ul din Cognito, care emite acreditări AWS temporare prin AWS STS
Identity pool-ul este mecanismul care acordă utilizatorilor autentificați sau neautentificați acces la resurse AWS, emițând acreditări AWS temporare prin AWS STS. Ceea ce emite user pool-ul sunt token-uri OAuth 2.0 sau JWT, care nu sunt acreditări pentru apelarea directă a API-urilor AWS. Distribuirea de acreditări pe termen lung sau crearea unui utilizator IAM pentru fiecare utilizator nu sunt proiectări potrivite pentru acest scop.
Î30 | Gestiune centralizată
Care este rolul AWS Firewall Manager?
Inspectează individual, în cadrul unui singur cont, cererile către o aplicație web
Unifică, între conturi, informațiile de sign-in ale utilizatorilor
Gestionează centralizat setările de protecție pe mai multe conturi și resurse
Creează chei de criptare pentru fiecare cont și păstrează un istoric al utilizării lor
Răspuns corectC. Gestionează centralizat setările de protecție pe mai multe conturi și resurse
Firewall Manager este un serviciu care gestionează centralizat, pe mai multe conturi și resurse, protecții precum AWS WAF, Shield Advanced, grupurile de securitate și ACL-urile de rețea din VPC, Network Firewall și Route 53 Resolver DNS Firewall. Inspectarea propriu-zisă a fiecărei cereri este realizată de WAF însuși, crearea cheilor de KMS, iar gestionarea informațiilor de sign-in de Cognito.
Î31 | Domeniul CloudWatch
Ce gestionează, în principal, Amazon CloudWatch?
Monitorizarea în timp real a performanței și stării resurselor
Configurația resurselor și istoricul modificărilor acesteia
Înregistrarea privind cine a efectuat ce operațiune API
Construirea resurselor pe baza unor șabloane
Răspuns corectA. Monitorizarea în timp real a performanței și stării resurselor
CloudWatch monitorizează în timp real resursele AWS și aplicațiile care rulează pe acestea, oferind vizibilitate asupra performanței, stării operaționale și utilizării resurselor prin metrici, jurnale, alarme și dashboard-uri. Înregistrarea operațiunilor API efectuate de fiecare utilizator este realizată de CloudTrail, înregistrarea configurației și a modificărilor de AWS Config, iar construirea resurselor pe baza unor șabloane de CloudFormation.
Î32 | Cine a făcut-o
Se dorește să se afle cine a modificat, luna trecută, configurația unei anumite resurse. Ce se folosește?
Run Command din AWS Systems Manager
Metricile și alarmele din Amazon CloudWatch
Lista de stack-uri din AWS CloudFormation
Evenimentele înregistrate în AWS CloudTrail
Răspuns corectD. Evenimentele înregistrate în AWS CloudTrail
CloudTrail înregistrează ca evenimente acțiunile realizate de utilizatori, roluri sau servicii AWS. Sunt vizate operațiunile efectuate prin consola de administrare, CLI, SDK sau API, ceea ce permite urmărirea ulterioară a persoanei care a efectuat o anumită operațiune API. CloudWatch monitorizează performanța și starea, CloudFormation se ocupă de construirea pe baza șabloanelor, iar Systems Manager de operațiunile de gestiune ale nodurilor — niciunul dintre acestea nu are ca scop urmărirea autorului unei operațiuni.
Î33 | Config
Care este descrierea corectă a AWS Config?
Colectează metricile resurselor și emite notificări atunci când se depășește un prag
Scrie crearea resurselor într-un șablon, le construiește împreună și le poate și șterge
Înregistrează și păstrează utilizatorul care a operat o resursă și conținutul operațiunii
Înregistrează configurația resurselor și relațiile dintre ele, evaluând conformitatea față de reguli
Răspuns corectD. Înregistrează configurația resurselor și relațiile dintre ele, evaluând conformitatea față de reguli
Config oferă o imagine detaliată a configurației resurselor AWS, înregistrând relațiile dintre resurse și modul în care au fost configurate în trecut, astfel încât modificările de configurație pot fi urmărite. În plus, prin regulile Config, evaluează configurația și marchează drept neconforme resursele care încalcă regulile. Monitorizarea pragurilor este rolul CloudWatch, construirea pe baza șabloanelor este rolul CloudFormation, iar înregistrarea operațiunilor este rolul CloudTrail.
Î34 | Cele trei distincții
Care este combinația corectă a rolurilor CloudWatch, CloudTrail și AWS Config?
Cele trei se rețin împreună: CloudWatch monitorizează în timp real performanța și starea, CloudTrail înregistrează cine a efectuat ce operațiune API, iar Config înregistrează configurația resurselor și evaluează conformitatea. Nu sunt servicii concurente — traseele (trails) din CloudTrail sunt stocate într-un bucket S3 și pot fi, opțional, livrate și către CloudWatch Logs. Astfel, CloudTrail este partea care trimite, iar CloudWatch Logs partea care primește.
Î35 | Componentele IaC
Care este relația corectă dintre șablonul (template) și stack-ul din AWS CloudFormation?
Șablonul este grupul de resurse construite, iar stack-ul este proiectul din care a pornit
Șablonul este un document care descrie resursele necesare, iar stack-ul este grupul de resurse create
Șablonul este jurnalul execuției construirii, iar stack-ul este procedura pentru a-l reda
Atât șablonul, cât și stack-ul sunt rapoarte care agregă lunar utilizarea resurselor
Răspuns corectB. Șablonul este un document care descrie resursele necesare, iar stack-ul este grupul de resurse create
În CloudFormation, atunci când se creează un șablon — un fișier text care descrie resursele necesare —, CloudFormation provizionează și configurează resursele exact conform acestuia. Grupul de resurse create poate fi gestionat împreună ca o singură unitate numită stack, care poate fi și șters în bloc. Astfel, șablonul corespunde proiectului, iar stack-ul grupului de rezultate create.
Î36 | Stack-ul
Care este descrierea corectă a unui stack din CloudFormation?
Chiar dacă stack-ul este șters, resursele create din șablon continuă să existe
Resursele create dintr-un șablon pot fi șterse doar individual, una câte una
Conținutul șablonului este înregistrat cronologic, ca un istoric al modificărilor de configurație ale resursei
Grupul de resurse create dintr-un șablon poate fi tratat împreună, ca o singură unitate
Răspuns corectD. Grupul de resurse create dintr-un șablon poate fi tratat împreună, ca o singură unitate
Grupul de resurse creat de CloudFormation poate fi gestionat ca o singură unitate, numită stack, și poate fi și șters în bloc. Nu este limitat la o gestiune individuală; ștergerea stack-ului șterge, în bloc, și resursele conținute în el. Înregistrarea cronologică a modificărilor de configurație este rolul AWS Config. Posibilitatea de a construi și de a șterge în bloc este unul dintre avantajele tratării infrastructurii ca și cod.
Î37 | Poziția SSM
Cum este poziționat AWS Systems Manager?
Un punct unic de gestiune centralizată, la scară largă, a nodurilor din AWS sau on-premises
Un mecanism care înregistrează modificările de configurație ale resurselor și identifică resursele neconforme
Un mecanism care distribuie automat traficul primit către mai multe ținte
Un mecanism care citește un șablon și construiește resursele în bloc
Răspuns corectA. Un punct unic de gestiune centralizată, la scară largă, a nodurilor din AWS sau on-premises
Systems Manager este o interfață unificată pentru vizualizarea, gestionarea și operarea centralizată, la scară largă, a nodurilor din medii AWS, on-premises sau multi-cloud, incluzând Run Command, Session Manager, Automation, Parameter Store, Patch Manager, Fleet Manager și altele. Înregistrarea configurației este rolul Config, construirea pe baza șabloanelor rolul CloudFormation, iar distribuirea traficului rolul ELB.
Î38 | Spot
Care este caracteristica instanțelor spot din EC2?
Folosesc capacitate neutilizată din cloud-ul AWS și pot fi întrerupte
Oferă o reducere în schimbul angajării pentru 1 sau 3 ani de utilizare
Sunt taxate în funcție de utilizare, pe oră sau pe secundă, fără plată în avans sau angajament
Oferă o reducere în schimbul angajării de a fixa atributele instanței
Răspuns corectA. Folosesc capacitate neutilizată din cloud-ul AWS și pot fi întrerupte
Instanțele spot sunt o opțiune de achiziție care folosește capacitatea EC2 neutilizată din cloud-ul AWS, oferind reduceri semnificative, dar cu posibilitatea de a fi întrerupte. Sunt potrivite pentru procesări batch sau medii de testare care pot tolera întreruperi. Angajamentul la un anumit nivel de utilizare este specific Savings Plans, angajamentul la atributele instanței este specific instanțelor rezervate, iar lipsa oricărei plăți în avans sau angajament este specifică opțiunii on-demand.
Î39 | SP și RI
Care este diferența dintre Savings Plans și instanțele rezervate?
Savings Plans are doar perioadă de 1 an, iar instanțele rezervate doar de 3 ani
Savings Plans pot fi întrerupte, iar instanțele rezervate nu pot fi întrerupte
Savings Plans presupune angajament față de nivelul de utilizare, iar instanțele rezervate față de atributele instanței
Savings Plans necesită obligatoriu plată în avans, iar instanțele rezervate nu permit plată în avans
Răspuns corectC. Savings Plans presupune angajament față de nivelul de utilizare, iar instanțele rezervate față de atributele instanței
Savings Plans este un model de tarifare în care se obține o reducere în schimbul angajării la un anumit nivel de utilizare, iar instanțele rezervate reprezintă un model de tarifare în care reducerea se obține în schimbul angajării la atribute precum tipul de instanță, platforma și tenancy. Ambele au perioade de 1 sau 3 ani, iar plata poate fi aleasă între integral în avans, parțial în avans sau fără plată în avans. Cele care pot fi întrerupte sunt instanțele spot.
Î40 | Tipurile de SP
Care este diferența dintre Compute Savings Plans și EC2 Instance Savings Plans?
Compute poate alege doar fără plată în avans, iar EC2 Instance poate alege doar plată integrală în avans
Compute are doar perioadă de 1 an, iar EC2 Instance are doar perioadă de 3 ani
Compute poate trece peste familii și regiuni, iar EC2 Instance nu poate
Compute fixează familia de instanțe, iar EC2 Instance fixează regiunea
Răspuns corectC. Compute poate trece peste familii și regiuni, iar EC2 Instance nu poate
Compute Savings Plans este cel mai flexibil, permițând schimbarea familiei de instanțe, schimbarea regiunii, migrarea între EC2, Fargate și Lambda, precum și schimbarea sistemului de operare. EC2 Instance Savings Plans presupune angajament față de o familie de instanțe specifică, dintr-o regiune specifică, astfel încât se poate schimba dimensiunea în cadrul familiei sau sistemul de operare, dar nu se poate schimba familia sau regiunea. Ambele au perioade de 1 sau 3 ani, iar plata se alege între integral în avans, parțial în avans sau fără plată în avans.
Exersare: rezolvați întrebările de pe această pagină
Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.
* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.
Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză