Ngân hàng đề — AWS Certified Advanced Networking Specialty

Tìm thấy 352 câu.

Câu 61 Manage, optimize, and troubleshoot the network

A networking team working in a test environment has noticed inbound traffic in the VPC Flow Logs for a NAT Gateway. The team has connected with you to understand why the NAT gateway is accepting inbound traffic from the internet?

How will you troubleshoot/fix this issue?

  1. A

    NAT Gateways do not accept traffic from the internet. But, if the security group on the NAT Gateway is configured to permit traffic from the internet, then it is possible to accept internet traffic

  2. B

    NAT gateways managed by AWS don't accept traffic initiated from the internet. However, if the traffic to NAT Gateway is being routed through a VPC peering connection, VPC Flow Logs will have these entries

  3. C

    If you dissociate the Elastic IP address of the NAT Gateway after it is created, the NAT Gateway malfunctions with random errors. Re-Create the NAT Gateway to fix this issue

  4. D

    NAT gateways managed by AWS don't accept traffic initiated from the internet. However, if inbound internet traffic is permitted by your security group or Network ACLs then it appears as accepted

Xem giải thích

Đáp án

D — NAT gateway do AWS quản lý không chấp nhận lưu lượng khởi tạo từ Internet. Tuy nhiên nếu security group hoặc network ACL cho phép lưu lượng vào thì nó hiện ra như được chấp nhận trong nhật ký luồng

Vì sao đúng

Cần tách bạch hai điều dễ bị lẫn: những gì nhật ký ghi lại và những gì thực sự tới được đích.

VPC Flow Logs ghi lại lưu lượng đi tới elastic network interface, và nó đánh giá theo security group cùng network ACL — chứ không phản ánh việc bản thân NAT gateway có chuyển tiếp gói đó hay không.

Vì vậy chuỗi sự việc là:

Internet gửi gói tới IP công cộng của NAT gateway
   ▼
NACL và security group cho phép  →  Flow log ghi "ACCEPT"
   ▼
NAT gateway XEM XÉT: đây là kết nối khởi tạo từ ngoài, không khớp bảng NAT
   ▼
BỎ GÓI — nhưng flow log đã ghi ACCEPT rồi

NAT gateway chỉ chuyển tiếp lưu lượng phản hồi cho kết nối do bên trong VPC khởi tạo. Đây là tính chất cố hữu, không cấu hình được.

Vì sao các phương án khác sai

  • A. Nếu security group của NAT gateway cho phép thì nó nhận lưu lượng Internet — NAT gateway không có security group; đây là điểm quan trọng và cũng là bẫy chính. Bạn chỉ kiểm soát được nó bằng network ACL của subnet.
  • B. Do lưu lượng đi qua VPC peering — không giải thích được các bản ghi có nguồn là địa chỉ Internet.
  • C. Gỡ Elastic IP làm NAT gateway hỏng ngẫu nhiên — không gỡ được: Elastic IP gắn với NAT gateway trong suốt vòng đời của nó.
Câu 62 Design and implement AWS networks

The networking team at a company wants to set up an AWS Site-to-Site VPN connection between its on-premises data center and the AWS Cloud. The VPN connection should use static routing and the team wants to make sure that tunnel A is preferred over tunnel B when sending traffic from AWS to the on-premises network.

Which solution would you recommend for this requirement?

  1. A

    Configure the VPN connection in an Active/Active configuration and advertise a more specific prefix for tunnel A

  2. B

    Configure the VPN connection in an Active/Passive configuration and advertise a more specific prefix for tunnel A

  3. C

    Configure the VPN connection in an Active/Passive configuration by assigning a higher priority to tunnel A while configuring the static routes

  4. D

    Configure the VPN connection in an Active/Active configuration by assigning a higher priority to tunnel A while configuring the static routes

Xem giải thích

Đáp án

C — Cấu hình VPN ở chế độ Active/Passive bằng cách gán độ ưu tiên cao hơn cho tunnel A khi khai các tuyến tĩnh

Vì sao đúng

Chi tiết quyết định trong đề là VPN dùng định tuyến tĩnh. Điều đó loại bỏ mọi kỹ thuật dựa trên BGP.

Với định tuyến tĩnh, cách chọn đường duy nhất là độ ưu tiên gán cho từng tuyến: khai cùng một đích qua cả hai đường hầm nhưng đặt tunnel A ở mức ưu tiên cao hơn. AWS sẽ gửi lưu lượng qua tunnel A, và chỉ chuyển sang tunnel B khi A không còn hoạt động.

Chế độ Active/Passive cũng là chế độ đúng cho yêu cầu này: đề muốn một đường được ưu tiên, chứ không phải chia tải giữa hai đường.

Vì sao các phương án khác sai

  • A và B. Quảng bá prefix cụ thể hơn cho tunnel A — quảng bá prefix là khái niệm của BGP; với định tuyến tĩnh thì không có gì được quảng bá cả. B là phương án nhiễu chính vì nó chọn đúng chế độ Active/Passive nhưng sai kỹ thuật.
  • D. Active/Active kèm độ ưu tiên — mâu thuẫn nội tại: Active/Active nghĩa là cả hai đường hầm cùng chuyển lưu lượng, không có khái niệm đường được ưu tiên.
Câu 63 Design and implement hybrid IT network architectures

A company wants to use Amazon S3 to augment its on-premises data store. The company is looking at setting up a Direct Connect connection to provide high bandwidth and low latency access to S3. The company has requested AWS for an AWS-owned address to be used for configuring a Public Virtual Interface (VIF) since the company does not own a publically routable IPv4 address block.

For the given scenario, which of the following represents a valid security risk to the company?

  1. A

    Since AWS advertises its aggregate routes to the Internet allowing anyone on the Internet to reach the router

  2. B

    The S3 service could reach the router through a pre-configured VPC Endpoint

  3. C

    Direct Connect customers with a Public VIF in the same AWS Region could directly reach the router

  4. D

    EC2 instances in the same AWS Region with access to the Internet could directly reach the router

Xem giải thích

Đáp án

D — EC2 instance trong cùng Region có truy cập Internet sẽ tới thẳng được router của bạn

Vì sao đúng

Điểm mấu chốt: khi bạn dùng địa chỉ IP công cộng do AWS cấp để cấu hình public VIF, những địa chỉ đó là địa chỉ công cộng thật sự trong không gian IP của AWS.

Hệ quả là router phía bạn có một địa chỉ mà mọi tài nguyên AWS trong cùng Region định tuyến tới được — và với EC2 thì đó là đường đi nội bộ trong mạng AWS, không phải qua Internet, nên nó không bị chặn bởi tường lửa biên nào của bạn.

Rủi ro thực tế: một instance EC2 bị chiếm quyền (kể cả của khách hàng khác) có thể quét và tấn công trực tiếp router đấu nối Direct Connect của bạn.

Biện pháp giảm thiểu: đặt danh sách kiểm soát truy cập chặt trên router, chỉ chấp nhận phiên BGP từ địa chỉ peer của AWS, và bật xác thực MD5 cho BGP.

Vì sao các phương án khác sai

  • A. AWS quảng bá tuyến gộp ra Internet nên ai trên Internet cũng tới được router — AWS không quảng bá dải này ra Internet công cộng; phạm vi rủi ro nằm trong mạng AWS, hẹp hơn nhưng vẫn đáng lo. Đây là phương án nhiễu chính vì nó nghe nghiêm trọng hơn.
  • C. Khách hàng Direct Connect khác có public VIF trong cùng Region tới thẳng được router — không phải đường tấn công thực tế; các public VIF không định tuyến chéo tới nhau như vậy.
  • B. Dịch vụ S3 tới router qua VPC endpoint đã cấu hình sẵn — VPC endpoint là đường đi ra từ VPC tới S3, không phải đường S3 gọi ngược lại.
Câu 64 Design and implement for security and compliance

An organization has a newly installed 1-Gbps AWS Direct Connect connection. The organization has opted to use cross-connect from the Direct Connect location provider to a port on the router in the same facility. To enable the use of the virtual interface, the router must be configured appropriately.

What are the minimum requirements for your router?

  1. A

    1-Gbps Single Mode Fiber Interface, 802.1Q VLAN, Peer IP Address, BGP Session with MD5

  2. B

    1-Gbps Multi Mode Fiber Interface, 802.1Q VLAN, Peer IP Address, BGP Session with MD5

  3. C

    IPsec Parameters, Pre-Shared key, Peer IP Address, BGP Session with MD5

  4. D

    BGP Session with MD5, 802.1Q VLAN, Route-Map, Prefix List, IPsec encrypted GRE Tunnel

Xem giải thích

Đáp án

A — Giao diện cáp quang single-mode 1 Gbps, VLAN 802.1Q, địa chỉ IP peer, phiên BGP có xác thực MD5

Vì sao đúng

Bốn yêu cầu này đến từ chính đặc tả kỹ thuật của Direct Connect:

Yêu cầu Vì sao
Cáp quang single-mode Cổng 1 Gbps của AWS dùng transceiver 1000BASE-LX, chạy trên single-mode. Cổng 10 Gbps thì dùng 10GBASE-LR, cũng single-mode
VLAN 802.1Q Bắt buộc — mỗi virtual interface được phân biệt bằng một thẻ VLAN
Địa chỉ IP peer Cần cặp địa chỉ /30 cho phiên BGP giữa router của bạn và router của AWS
BGP kèm MD5 Direct Connect chỉ dùng BGP; AWS yêu cầu khoá xác thực MD5

Router cũng phải hỗ trợ auto-negotiation tắt và cấu hình tốc độ, song công cố định — nhưng bốn mục trên là những gì câu hỏi kiểm tra.

Vì sao các phương án khác sai

  • *B. Cáp quang multi-mode — không được hỗ trợ; đây là bẫy chính và là chi tiết dễ nhớ nhầm nhất. Multi-mode dùng cho khoảng cách ngắn trong trung tâm dữ liệu, còn AWS yêu cầu single-mode.
  • C. Tham số IPsec và khoá chia sẻ trước — đó là yêu cầu của VPN, không phải Direct Connect; Direct Connect không mã hoá ở tầng liên kết.
  • D. Đường hầm GRE mã hoá IPsec — cũng là mô hình VPN, không phải cách Direct Connect hoạt động.
Câu 65 Manage, optimize, and troubleshoot the network

You are configuring a VPN to AWS for your company. You have configured the Virtual Private Gateway (VGW) and the Customer Gateway (CGW). You have also run the necessary commands on your router for the VPN. You allowed all TCP and UDP traffic between your data center and your VPC. The tunnel still doesn't get established.

What is the most likely cause behind this issue?

  1. A

    Traffic on Protocol 50 is being blocked by the firewall

  2. B

    You are using IKEv2

  3. C

    Route propagation has not been enabled for the route table

  4. D

    You are using a private ASN for the customer gateway

Xem giải thích

Đáp án

A — Lưu lượng giao thức 50 đang bị tường lửa chặn

Vì sao đúng

Manh mối nằm ngay trong đề: đội mạng đã cho phép toàn bộ TCP và UDP — nhưng IPsec không chỉ dùng TCP và UDP.

VPN IPsec cần ba thứ đi qua tường lửa:

Cần mở Là gì
UDP 500 IKE — giai đoạn thương lượng khoá
UDP 4500 NAT traversal, khi có NAT trên đường đi
Giao thức IP 50 (ESP) Chính lưu lượng đã mã hoá

ESP là một giao thức IP riêng, ngang hàng với TCP (6) và UDP (17) — không phải một cổng nào cả. Nên luật "cho phép mọi TCP và UDP" không hề đụng tới nó.

Triệu chứng đặc trưng khi thiếu ESP: giai đoạn IKE thành công (vì UDP 500 đã mở) nhưng đường hầm không bao giờ lên vì dữ liệu mã hoá không qua được.

Vì sao các phương án khác sai

  • C. Chưa bật route propagation — nếu vậy thì đường hầm vẫn lên, chỉ là lưu lượng không định tuyến được. Đề nói đường hầm không thiết lập nổi, nên vấn đề nằm sớm hơn.
  • D. Dùng ASN riêng tư cho customer gateway — hoàn toàn hợp lệ; AWS hỗ trợ ASN riêng tư.
  • B. Dùng IKEv2 — AWS hỗ trợ cả IKEv1 lẫn IKEv2.
Câu 66 Chọn nhiều đáp án Configure network integration with application services

A company is using AWS Local Zones to bring cloud resources closer to the end-users to ensure very low latency access to the required resources. The company is looking at adding Elastic Load Balancing for enhanced security and performance.

Which of the following statements are relevant for configuring the ELB correctly? (Select two)

  1. A

    You cannot use a Lambda function as a target when using Local Zone subnets for configuring the ELB

  2. B

    Only Application Load Balancer (ALB) supports Local Zones

  3. C

    Both Application Load Balancer (ALB) and Classic Load Balancer (CLB) support Local Zones

  4. D

    For added security, AWS WAF is supported on the load balancer with Local Zone subnets

  5. E

    Both Application Load Balancer (ALB) and Network Load Balancer (NLB) support Local Zones

Xem giải thích

Đáp án

A và B — không dùng được hàm Lambda làm target khi cấu hình ELB với subnet của Local Zone, và chỉ Application Load Balancer hỗ trợ Local Zones

Vì sao đúng

AWS Local Zones là các cụm hạ tầng nhỏ đặt gần người dùng, và vì quy mô nhỏ nên chỉ một phần dịch vụ AWS có mặt ở đó. Hai giới hạn trong đáp án đều bắt nguồn từ đó:

  • B. Chỉ ALB hỗ trợ Local Zones — Network Load Balancer và Classic Load Balancer không triển khai được vào subnet của Local Zone.
  • A. Không dùng được Lambda làm target — AWS Lambda không có mặt trong Local Zone, nên target group kiểu Lambda không dùng được ở đây. Target hợp lệ là instance và địa chỉ IP.

Nguyên tắc chung khi thiết kế cho Local Zone: kiểm tra danh sách dịch vụ khả dụng trước, đừng giả định mọi thứ có ở Region đều có ở Local Zone.

Vì sao các phương án khác sai

  • C và E — mỗi câu thêm một loại load balancer (Classic hoặc Network) vào danh sách hỗ trợ; cả hai đều sai, và chúng mâu thuẫn trực tiếp với B.
  • D. AWS WAF được hỗ trợ trên load balancer có subnet Local Zone — sai; WAF không hỗ trợ Application Load Balancer đặt trong Local Zone. Đây là bẫy đáng nhớ vì nó ảnh hưởng tới thiết kế bảo mật: bạn phải tính phương án khác cho lớp lọc ứng dụng.
Câu 67 Design and implement AWS networks

The networking team at a company wants to set up two AWS Direct Connect connections between its on-premises data center and the AWS Cloud. The Direct Connect connections need to be set up in an Active/Active configuration from a public virtual interface using a public ASN.

As an AWS Certified Networking Specialist, which solution would you recommend for this requirement?

  1. A

    Active/active configuration from a public virtual interface is not supported using public ASN

  2. B

    Configure your customer gateway to advertise the same prefix with the same Border Gateway Protocol (BGP) attributes on both public virtual interfaces

  3. C

    Set up the customer gateway to advertise the longer prefix on your primary connection

  4. D

    Set up the customer gateway to advertise the longer prefix on your secondary connection

Xem giải thích

Đáp án

B — Cấu hình customer gateway quảng bá cùng một prefix với cùng các thuộc tính BGP trên cả hai public virtual interface

Vì sao đúng

Active/Active nghĩa là cả hai kết nối cùng chuyển lưu lượng, chia tải giữa chúng. Để BGP coi hai đường là tương đương, chúng phải giống nhau ở mọi tiêu chí so sánh:

  • Cùng prefix — nếu một bên quảng bá prefix cụ thể hơn, bên đó thắng và mô hình thành Active/Passive.
  • Cùng thuộc tính BGP — cùng độ dài AS_PATH, không prepend, cùng giá trị MED.

Khi hai tuyến hoàn toàn ngang nhau, AWS thực hiện chia tải đa đường (ECMP) giữa chúng.

Chi tiết ASN công cộng trong đề có ý nghĩa: với public VIF dùng ASN công cộng, các thuộc tính BGP hoạt động đúng như mong đợi, nên chỉ cần giữ chúng đồng nhất là đủ.

Vì sao các phương án khác sai

  • C và D. Quảng bá prefix dài hơn trên kết nối chính hoặc phụ — đó là kỹ thuật dựng Active/Passive, ngược với yêu cầu của đề. (Đây chính là câu trả lời đúng cho tình huống ngược lại, nên hai dạng câu hỏi này rất dễ lẫn.)
  • A. Không hỗ trợ Active/Active trên public VIF với ASN công cộng — sai; hoàn toàn hỗ trợ.

Ghi nhớ cặp câu hỏi

Mục tiêu Cách làm
Active/Active Quảng bá cùng prefix, cùng thuộc tính BGP trên cả hai
Active/Passive Quảng bá prefix cụ thể hơn trên đường chính
Câu 68 Chọn nhiều đáp án Configure network integration with application services

A Network Engineer is setting up DNS failover configuration for Route 53. The engineer needs to use multiple routing policies (such as latency-based and weighted) to configure a more complex DNS failover.

Which of the following are the key points to consider while configuring a failover configuration on Route 53? (Select two)

  1. A

    When responding to queries, Route 53 includes only the healthy primary resources in Active-active failover configuration

  2. B

    If you're creating failover records in a private hosted zone, you must assign a public IP address to an instance in the VPC to check the health of an endpoint within a VPC by IP address

  3. C

    Records without a health check are always considered healthy. If no record is healthy, all records are deemed to be healthy

  4. D

    If you're routing traffic to any AWS resources that you can create alias records for, you need to create health checks for these resources too

  5. E

    More than half of the configured records with nonzero weights must be unhealthy before Route 53 starts to respond to DNS queries using records that have weights of zero

Xem giải thích

Đáp án

B và C

Vì sao đúng

  • *B. Với failover record trong private hosted zone, muốn kiểm tra sức khoẻ của endpoint trong VPC theo địa chỉ IP thì phải gán cho instance một địa chỉ IP công khai — đúng, và lý do rất cụ thể: bộ kiểm tra sức khoẻ của Route 53 nằm ngoài VPC của bạn, chúng gửi thăm dò từ Internet nên không tới được địa chỉ riêng. Nếu không muốn gán IP công khai, cách thay thế là dùng health check dựa trên cảnh báo CloudWatch.
  • C. Bản ghi không có health check luôn được coi là khoẻ; nếu không bản ghi nào khoẻ thì tất cả được coi là khoẻ — đúng, và vế sau là hành vi "phòng thủ cuối cùng" của Route 53: thà trả về một địa chỉ có thể hỏng còn hơn không trả về gì cả, vì không trả lời nghĩa là toàn bộ dịch vụ biến mất khỏi DNS.

Vì sao các phương án khác sai

  • A. Ở cấu hình active-active, Route 53 chỉ trả về tài nguyên chính đang khoẻ — sai: trong active-active thì mọi bản ghi khoẻ đều được dùng, không có khái niệm chính và phụ.
  • D. Phải tạo health check cho cả những tài nguyên AWS có alias record — sai và ngược: với alias record trỏ tới tài nguyên AWS (ELB, CloudFront, S3), bạn bật Evaluate Target Health thay vì tạo health check riêng — Route 53 tự đánh giá.
  • E. Hơn một nửa số bản ghi có trọng số khác 0 phải hỏng thì Route 53 mới dùng bản ghi trọng số 0 — sai: bản ghi trọng số 0 chỉ được dùng khi tất cả bản ghi có trọng số khác 0 đều không khoẻ.
Câu 69 Design and implement hybrid IT network architectures

An e-commerce company has its technology infrastructure deployed in hybrid mode with applications running in a single AWS Region as well as its on-premises data center. The company has a 10 Gbps AWS Direct Connect connection from the data center to AWS that is 70% utilized. The company wants to deploy a new flagship application on AWS that will connect with existing applications running on-premises. The application SLA requires a minimum of 99.9% network uptime between the on-premises data center and the AWS Cloud. The company has an AWS Enterprise Support plan.

Which of the following options would you recommend as the MOST cost-effective solution to address this requirement?

  1. A

    Purchase another 10 Gbps Direct Connect hosted connection through an AWS Direct Connect partner in a different Direct Connect location that terminates in the associated AWS Region. Set up a new virtual interface (VIF) to the existing VPC and use BGP for load balancing

  2. B

    Purchase another 10 Gbps Direct Connect dedicated connection from AWS in the existing Direct Connect location that terminates in the associated AWS Region. Set up a new virtual interface (VIF) to the existing VPC and use BGP for load balancing

  3. C

    Purchase two new Direct Connect hosted connections of 5 Gbps each through an AWS Direct Connect partner. Provision two virtual interfaces (VIFs) to the existing VPC on both Direct Connect connections and use BGP for load balancing. Terminate the existing 10 Gbps Direct Connect connection

  4. D

    Purchase another 10 Gbps Direct Connect dedicated connection from AWS in a different Direct Connect location that terminates in the associated AWS Region. Set up a new virtual interface (VIF) to the existing VPC and use BGP for load balancing

Xem giải thích

Đáp án

D — Mua thêm một kết nối Direct Connect dedicated 10 Gbps từ AWS ở một Direct Connect location khác trong cùng Region, tạo VIF mới tới VPC hiện có và dùng BGP để chia tải

Vì sao đúng

Đề đặt ra mức SLA 99,9%, và AWS có khuyến nghị khả năng phục hồi rất cụ thể theo từng mức:

Mức SLA Kiến trúc AWS khuyến nghị
99,9% Hai kết nối ở HAI Direct Connect location khác nhau
99,99% Hai kết nối ở mỗi location, tại hai location — tổng bốn

Chi tiết "location khác nhau" là phần quyết định. Hai kết nối trong cùng một cơ sở vẫn dùng chung nguồn điện, hệ thống làm mát và đường cáp vào toà nhà — một sự cố cơ sở là mất cả hai. Tách sang cơ sở thứ hai mới loại được điểm hỏng chung đó.

Băng thông cũng khớp: đường hiện tại đã dùng 70% của 10 Gbps, nên thêm 10 Gbps nữa vừa tạo dự phòng vừa giải quyết chỗ chật.

Vì sao các phương án khác sai

  • B. Kết nối dedicated thứ hai tại cùng location — có dự phòng thiết bị nhưng không có dự phòng cơ sở; không đạt mức 99,9%. Đây là phương án nhiễu chính.
  • A. Kết nối hosted 10 Gbps qua đối tác ở location khác — vị trí thì đúng, nhưng kết nối hosted đi qua hạ tầng của đối tác, thêm một bên phụ thuộc; với yêu cầu SLA thì kết nối dedicated trực tiếp từ AWS là lựa chọn chắc chắn hơn.
  • *C. Hai kết nối hosted 5 Gbps và huỷ đường hiện tại — làm giảm tổng băng thông từ 10 Gbps xuống 10 Gbps chia hai đường, trong khi đường cũ đã dùng 7 Gbps; vừa rủi ro vừa gây gián đoạn khi chuyển đổi.
Câu 70 Configure network integration with application services

An analytics company uses Amazon QuickSight (Enterprise Edition) to easily create and publish interactive BI dashboards that can be accessed from any device. For a specific requirement, the company needs to create a private connection from Amazon QuickSight to an Amazon RDS DB instance that's in a private subnet to fetch data for analysis.

Which of the following represents an optimal solution for configuring a private connection between QuickSight and Amazon RDS DB instance?

  1. A

    Create a Private Virtual Interface between VPC that hosts Amazon RDS DB instance and QuickSight. Use this connection to privately access necessary data from RDS DB

  2. B

    Amazon QuickSight Enterprise edition is fully integrated with the Amazon VPC service. Create an ENI in QuickSight that points to the VPC that hosts the RDS DB instance. However, the subnet has to be a private subnet and not a public subnet

  3. C

    Create a new private subnet in the same VPC as the Amazon RDS DB instance. Create a new security group with necessary inbound rules for QuickSight in the same VPC. Sign in to QuickSight as a QuickSight admin and create a new QuickSight VPC connection. Create a new dataset from the RDS DB instance

  4. D

    Create a new private subnet in the same VPC as the Amazon RDS DB instance. Create a new network Access Control List (ACL) with necessary inbound rules for QuickSight in the same VPC. Connect from QuckSight using VPC connector

Xem giải thích

Đáp án

*C — Tạo subnet riêng mới trong cùng VPC với RDS, tạo security group với luật vào cần thiết, rồi đăng nhập QuickSight với quyền admin để tạo VPC connection

Vì sao đúng

QuickSight Enterprise Edition kết nối riêng tư vào VPC bằng một cơ chế gọi là VPC connection: QuickSight tạo một elastic network interface trong subnet bạn chỉ định, và mọi truy vấn tới cơ sở dữ liệu đi qua network interface đó bằng địa chỉ IP riêng.

Ba bước trong phương án C đều cần thiết:

  • Subnet riêng trong cùng VPC — nơi đặt network interface của QuickSight.
  • Security group cho phép — luật vào cho phép QuickSight tới cổng của cơ sở dữ liệu. Security group của RDS cũng phải chấp nhận nguồn là security group này.
  • Tạo VPC connection với tài khoản admin — chỉ quản trị viên QuickSight mới thiết lập được.

Vì sao các phương án khác sai

  • D. Dùng network ACL thay cho security group — QuickSight VPC connection yêu cầu security group gắn với network interface của nó; NACL lọc ở mức subnet và không thay thế được. Đây là phương án nhiễu chính vì mọi phần khác đều đúng.
  • B. Tạo ENI trong QuickSight trỏ sang VPC chứa RDS — mô tả gần đúng nhưng sai cách làm: bạn không "tạo ENI trong QuickSight", bạn tạo VPC connection và QuickSight tự tạo network interface.
  • A. Dùng private virtual interface — private VIF thuộc về Direct Connect, dùng để nối trung tâm dữ liệu tại chỗ với VPC; không liên quan tới kết nối giữa hai dịch vụ AWS.