AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一个区域性的 API Gateway REST API 使用自定义域名,并且其默认终端节点已禁用。内部团队调用该 API,公司希望添加相互 TLS (mTLS) 以在客户端和 API 之间进行额外的身份验证。实施此 API 的 mTLS 需要哪些步骤?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Certificate Manager 创建私有证书颁发机构 (CA),并颁发由该私有 CA 签名的客户端证书。, 将私有 CA 的根证书上传到 S3 存储桶,并配置 API Gateway 相互 TLS 以使用该私有 CA 根证书(存储在 S3 中)作为信任存储。.
为什么这是答案
要为 API Gateway REST API 实施相互 TLS (mTLS),需要客户端和服务器都进行身份验证。首先,您需要一个私有证书颁发机构 (CA) 来颁发客户端证书。使用 AWS Certificate Manager (ACM) 创建私有 CA 并颁发由其签名的客户端证书是最佳实践,因为 ACM 与 AWS 服务集成良好。其次,API Gateway 需要信任这些客户端证书。API Gateway 的 mTLS 配置要求您提供一个信任存储,其中包含用于签署客户端证书的 CA 的根证书。将私有 CA 的根证书上传到 S3 存储桶,然后将该 S3 路径配置为 API Gateway 的信任存储,即可实现此目的。获取公共 CA 签名的客户端证书通常不适用于内部团队的mTLS,因为公共CA通常用于服务器证书。将客户端证书或私钥上传到S3作为信任存储是不正确的,信任存储应包含CA根证书,而不是客户端证书或私钥。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡