一家公司在 AWS 上托管了一个 Web 服务器,并将网站内容存储在 Amazon S3 存储桶中。安全工程师必须使用 Amazon CloudFront 来加速内容交付,并且 S3 内容不能直接从存储桶公开访问。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建源访问控制 (OAC)。将 OAC 与 CloudFront 分配关联。配置 S3 存储桶策略以仅允许来自 OAC 的访问。.
为什么这是答案
创建源访问控制 (OAC) 是确保 Amazon S3 内容只能通过 CloudFront 访问的最佳实践。OAC 允许 CloudFront 使用签名请求访问 S3 存储桶,并且 S3 存储桶策略可以配置为只允许来自该特定 OAC 的访问,从而有效阻止直接从 S3 存储桶进行的公共访问。 其他选项不符合要求或不是最佳实践: 配置单个 S3 对象的权限过于繁琐且难以管理,不适用于大规模内容交付。 在 IAM 中创建 S3 角色并让 CloudFront 代入该角色不是 CloudFront 访问 S3 源的推荐或直接方法。OAC 是为此目的专门设计的。 创建 S3 存储桶策略并指定 CloudFront 分配 ID 作为主体是不够的,因为 CloudFront 分配 ID 本身不是一个可授权的主体。需要 OAC 来建立 CloudFront 和 S3 之间的安全信任关系。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡