Um engenheiro de segurança precisa configurar uma distribuição do Amazon CloudFront na frente de um bucket do Amazon S3 que hospeda um site estático. O acesso deve ser permitido apenas a partir de um conjunto especificado de endereços IP de clientes, e os usuários não devem conseguir acessar o conteúdo diretamente por meio de URLs do S3. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar um controle de acesso de origem (OAC) do CloudFront. Atualizar a política do bucket S3 para permitir o acesso apenas do OAC. Criar uma ACL da web do AWS WAF com uma regra de conjunto de IP para os endereços permitidos e associar a ACL da web à distribuição do CloudFront..
Por que esta é a resposta
A solução correta utiliza um OAC para garantir que o bucket S3 só possa ser acessado pelo CloudFront, impedindo acesso direto via URLs do S3. A política do bucket S3 é atualizada para permitir acesso apenas do OAC. Para restringir o acesso a endereços IP específicos, uma ACL da web do AWS WAF com uma regra de conjunto de IP é criada e associada à distribuição do CloudFront. A opção de anexar uma política de bucket com cloudfront.amazonaws.com como principal e aws:SourceIp não é suficiente, pois aws:SourceIp em uma política de bucket S3 veria o IP do CloudFront, não o IP do cliente final. Usar grupos de segurança não é aplicável a buckets S3. Criar um ponto de acesso S3 não substitui a necessidade de um OAC para restringir o acesso direto ao S3 e não resolve a filtragem de IP na borda do CloudFront.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão