一个Web应用程序使用Amazon CloudFront,它有两个自定义源:一个源转发到Amazon API Gateway HTTP API(使用JWT授权方),另一个源转发到Application Load Balancer (ALB)。该应用程序使用OpenID Connect (OIDC) 身份提供商 (IdP)。安全审计发现API受JWT授权方保护,但ALB接受未经身份验证的请求。解决方案架构师如何确保两个后端源都只接受来自已认证用户的请求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置ALB通过与OIDC IdP集成来执行身份验证和授权,以便只有经过身份验证的用户才能访问后端服务。.
为什么这是答案
正确答案是配置ALB通过与OIDC IdP集成来执行身份验证和授权。ALB原生支持与OIDC IdP集成进行用户身份验证,这意味着它可以直接验证用户的身份,并确保只有经过验证的用户才能访问其背后的目标组。这提供了一种直接且安全的方法来保护ALB后面的资源,使其与API Gateway的JWT授权方形成统一的认证机制。 更改CloudFront配置以使用签名URL并实施宽松策略是错误的,因为签名URL主要用于限制对特定内容的访问,而不是对整个后端服务进行身份验证,且宽松策略会削弱安全性。创建AWS WAF Web ACL来过滤未经身份验证的请求是错误的,因为WAF主要用于过滤常见的Web攻击,而不是执行用户身份验证。为ALB的请求启用AWS CloudTrail日志记录并使用Lambda分析日志是错误的,因为这是一种事后审计和响应机制,不能主动阻止未经身份验证的请求到达后端服务。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡