Marcos recebeu a tarefa de configurar as regras de entrada de três grupos de segurança (sg-1, sg-2 e sg-3) em uma nuvem do provedor AWS, a fim de atender as restrições descritas a seguir. Um serviço ECS, associado ao primeiro grupo de segurança (sg-1), somente deve receber requisições HTTP de um balanceador de carga, associado ao segundo grupo de segurança (sg-2). Adicionalmente, as tarefas desse serviço ECS devem ser os únicos recursos a acessar uma instância de banco de dados PostgreSQL no serviço RDS, associada ao terceiro grupo de segurança (sg-3). Portanto, as regras de entrada de cada grupo devem ser:
- A)(sg-1) Intervalo de portas: 5432,Origem: sg-2 (sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0 (sg-3) Intervalo de portas: 80, Origem: sg-1
Errada porque troca as portas: o ECS nao recebe 5432 e o RDS nao recebe 80, alem de liberar o balanceador por 0.0.0.0/0 sem necessidade no enunciado.
- B)(sg-1) Intervalo de portas: 80, Origem: sg-2 (sg-2) Indiferente (sg-3) Intervalo de portas: 5432, Origem: sg-1
Certa porque libera 80 do sg-2 para o sg-1 e 5432 do sg-1 para o sg-3, exatamente o caminho solicitado entre balanceador, ECS e banco.
- C)(sg-1) Indiferente (sg-2) Intervalo de portas: 80, Origem: sg-1 (sg-3) Intervalo de portas: 5432, Origem: sg-1
Errada porque o sg-1 ficaria sem regra de entrada e o sg-2 acabaria aceitando 80 de sg-1, invertendo o sentido do fluxo pedido.
- D)(sg-1) Intervalo de portas: 5432, Origem: sg-3 (sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0 (sg-3) Indiferente
Errada porque coloca 5432 no sg-1 e ainda usa sg-3 como origem, quando o ECS deveria receber HTTP do balanceador e o banco deveria escutar 5432.
- E)(sg-1) Indiferente (sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0 (sg-3) Intervalo de portas: 5432, Origem: sg-1
Errada porque expõe o balanceador para a internet sem necessidade no enunciado e deixa o sg-1 sem regra de entrada, trocando a relacao correta entre ECS e RDS.
Gabarito: B
Em AWS, Security Groups funcionam como filtros de entrada e saida em nivel de instancia e sao stateful: se a conexao entra liberada, o retorno nao precisa de nova regra. Na pratica, quando um recurso deve falar apenas com outro recurso da propria nuvem, a origem pode ser o proprio Security Group do remetente, o que deixa a regra mais segura do que abrir para um IP ou para a internet inteira. No enunciado, o ECS so pode receber HTTP do balanceador, entao o grupo do ECS deve aceitar porta 80 vindo do grupo do balanceador. Ja o banco PostgreSQL usa a porta padrao 5432 e deve aceitar acesso apenas das tarefas do ECS, entao o grupo do RDS deve liberar 5432 tendo como origem o grupo do ECS. O ponto chave e nao inverter as portas. HTTP usa 80, PostgreSQL usa 5432. Parece detalhe de prova, mas a banca adora trocar as pecinhas para ver se voce esta lendo com calma e nao no modo piloto automatico. Assim, a alternativa B fica correta porque deixa o sg-1 aceitar 80 de sg-2, o sg-2 sem regra obrigatoria no enunciado, e o sg-3 aceitar 5432 de sg-1. Isso atende exatamente ao fluxo descrito: balanceador -> ECS -> RDS. Em termos de arquitetura AWS, a configuracao usa a pratica recomendada de restringir acesso por referencia a Security Group, em vez de deixar portas expostas sem necessidade.