一家公司将其Web应用程序迁移到AWS。该架构使用Amazon CloudFront分发,将请求转发到Application Load Balancer (ALB),并由Amazon ECS处理应用程序。安全审计发现该应用程序可以通过CloudFront域和ALB端点直接访问。公司要求应用程序只能通过CloudFront访问。哪种解决方案能以最少的精力实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新ALB安全组的入站规则,仅允许来自com.amazonaws.global.cloudfront.origin-facing CloudFront托管前缀列表的访问。.
为什么这是答案
正确答案是更新ALB安全组的入站规则,仅允许来自com.amazonaws.global.cloudfront.origin-facing CloudFront托管前缀列表的访问。这是最简单且最推荐的方法,因为它利用了AWS托管的前缀列表,该列表会自动更新CloudFront的IP地址范围。这样可以确保只有CloudFront可以访问ALB,同时避免了手动管理IP地址范围的复杂性。 选项A不正确,因为CloudFront分发没有安全组。CloudFront是一个全球服务,其边缘站点IP地址是动态变化的。 选项C不正确,VPC接口端点用于私有访问AWS服务,与限制ALB访问无关。将ALB更改为internal会使其无法从公共互联网访问,包括CloudFront。 选项D不正确,从ip-ranges.json文档中提取CloudFront IP地址并手动更新ALB安全组规则是可行的,但维护成本高。CloudFront的IP地址范围会定期变化,需要持续监控和更新,容易出错且不符合“最少精力”的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡