一家公司通过 Amazon S3 存储桶托管一个 Web 应用程序。该应用程序使用 Amazon Cognito 对用户进行身份验证,并返回一个 JSON Web Token (JWT),该令牌授予对存储在另一个 S3 存储桶中的受保护资源的访问权限。部署后,用户报告错误,无法访问受保护的内容。解决方案架构师必须提供正确的权限,以便用户可以访问受保护的内容。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新 Amazon Cognito 身份池,使其承担正确的 IAM 角色以访问受保护的内容。.
为什么这是答案
当用户通过 Amazon Cognito 成功进行身份验证后,Cognito 身份池会为用户提供临时 AWS 凭证。这些凭证是基于身份池配置中指定的 IAM 角色生成的。如果用户无法访问受保护的 S3 内容,最直接且安全的方法是确保 Cognito 身份池承担的 IAM 角色具有访问该 S3 存储桶的正确权限。 更新 S3 ACL 不适用于此场景,因为 ACL 主要用于授予其他 AWS 账户或预定义组的权限,而不是基于 Cognito 身份验证的用户。重新部署应用程序与解决权限问题无关。在身份池中使用自定义属性映射可以用于传递用户元数据,但它本身不直接授予访问 AWS 资源的权限;权限仍需通过 IAM 角色来管理。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡