Uma empresa usa o CloudFront com uma Application Load Balancer (ALB) como origem. O engenheiro de rede deve garantir que todo o tráfego de entrada para o ALB se origine do CloudFront, e a imposição deve ser feita na camada de rede, e não na aplicação. Qual solução é a maneira MAIS operacionalmente eficiente de atender a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicionar uma regra de entrada ao security group do ALB para permitir a lista de prefixos gerenciada pela AWS para o CloudFront..
Por que esta é a resposta
A solução mais eficiente é adicionar uma regra de entrada ao security group do ALB, permitindo o tráfego apenas da lista de prefixos gerenciada pela AWS para o CloudFront. Isso garante que somente o tráfego originado do CloudFront alcance o ALB na camada de rede (Camada 3/4), sem a necessidade de lógica na aplicação. As ACLs de rede (NACLs) também operam na camada de rede, mas são sem estado e mais complexas de gerenciar para esse cenário, além de serem aplicadas à sub-rede, não diretamente ao ALB. Configurar um cabeçalho HTTP personalizado no CloudFront e verificá-lo no ALB é uma solução na camada de aplicação (Camada 7), o que não atende ao requisito de imposição na camada de rede. Usar o AWS WAF com uma função Lambda para manter os IPs atualizados é uma solução mais complexa e operacionalmente mais custosa do que simplesmente usar a lista de prefixos gerenciada.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão