一家公司正在构建一个文件共享应用程序,该应用程序将文件存储在 Amazon S3 存储桶中,并通过 Amazon CloudFront 分配提供服务。该公司不希望用户通过 S3 URL 直接访问文件。解决方案架构师应如何满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个源访问身份 (OAI),将 OAI 分配给 CloudFront 分配,并配置 S3 存储桶权限,以便只有 OAI 具有读取权限。.
为什么这是答案
正确答案是创建一个源访问身份 (OAI),将 OAI 分配给 CloudFront 分配,并配置 S3 存储桶权限,以便只有 OAI 具有读取权限。OAI 是一种特殊类型的 CloudFront 用户,它允许 CloudFront 代表您访问 S3 存储桶中的私有内容。通过将 S3 存储桶策略配置为只允许 OAI 访问,可以确保用户无法直接通过 S3 URL 访问文件,而只能通过 CloudFront 分配访问。 选项“为每个 S3 存储桶编写单独的策略,仅授予 CloudFront 读取权限”不完整,因为 CloudFront 本身没有身份可以直接在 S3 策略中引用。 选项“创建一个 IAM 用户,授予该用户对 S3 存储桶中对象的读取权限,并将该用户分配给 CloudFront”不正确,CloudFront 不会使用 IAM 用户来访问 S3 源。 选项“编写一个 S3 存储桶策略,将 CloudFront 分配 ID 设置为 Principal,并将目标 S3 存储桶设置为 Amazon Resource Name (ARN)”不正确,CloudFront 分配 ID 不能直接作为 S3 存储桶策略中的 Principal。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡