AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一位安全工程师需要配置一个 Amazon CloudFront 分配,该分配位于托管静态网站的 Amazon S3 存储桶之前。访问必须仅允许来自一组指定的客户端 IP 地址,并且用户不能通过 S3 URL 直接访问内容。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 CloudFront 源访问控制 (OAC)。更新 S3 存储桶策略,仅允许来自 OAC 的访问。创建带有 IP 集规则的 AWS WAF Web ACL,用于允许的地址,并将该 Web ACL 与 CloudFront 分配关联。.
为什么这是答案
正确答案通过结合CloudFront OAC和AWS WAF来满足所有要求。CloudFront OAC确保只有CloudFront可以通过S3 URL访问S3存储桶内容,从而阻止直接访问。S3存储桶策略更新为仅允许来自OAC的访问,进一步强化了这一点。AWS WAF Web ACL与CloudFront分配关联,并使用IP集规则来限制访问,只允许来自指定客户端IP地址的请求通过CloudFront。
其他选项不满足所有要求:
将存储桶策略附加到S3存储桶,并指定cloudfront.amazonaws.com作为主体,并使用aws:SourceIp条件键,无法阻止用户通过S3 URL直接访问内容,因为aws:SourceIp条件键在S3存储桶策略中评估的是客户端IP,而不是CloudFront的IP。
使用安全组不适用于S3存储桶,因为S3是托管服务,不使用安全组进行网络访问控制。
创建S3访问点并不能阻止用户通过S3 URL直接访问内容,并且仅允许来自CloudFront分配的访问不能限制客户端IP。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡