AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家医疗公司在 Auto Scaling 组中的 EC2 实例上运行 REST API,这些实例位于 Application Load Balancer (ALB) 之后。ALB 位于三个公共子网中,EC2 实例位于三个私有子网中。CloudFront 分配使用 ALB 作为源。解决方案架构师应推荐什么来加强源安全性(保护 ALB 免受直接访问),以应对来自 CloudFront 的请求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将随机密钥字符串存储在 AWS Secrets Manager 中,并配置 AWS Lambda 函数以自动轮换它。配置 CloudFront 以在源请求上添加该密钥字符串作为自定义 HTTP 标头。创建 AWS WAF Web ACL 规则,该规则匹配自定义标头值,并将 WAF Web ACL 与 ALB 关联,以仅允许包含预期标头的请求。.
为什么这是答案
正确答案通过在 CloudFront 和 ALB 之间建立共享密钥来增强源安全性。将随机密钥字符串存储在 Secrets Manager 中并自动轮换,确保了密钥的机密性和定期更新。CloudFront 在请求中添加此密钥作为自定义 HTTP 标头,而 WAF Web ACL 则检查此标头。只有包含正确密钥的请求才能通过 WAF 访问 ALB,从而有效阻止了对 ALB 的直接访问。
其他选项的不足之处:
将 ALB 移动到私有子网会使其无法直接从公共互联网访问,但 CloudFront 无法访问私有子网中的 ALB,因此此方案不可行。
仅使用 CloudFront 的 IP 地址范围进行过滤是不可靠的,因为这些 IP 地址可能会发生变化,并且可能被滥用。
尽管 Systems Manager Parameter Store 可以存储密钥,但其自动轮换功能不如 Secrets Manager 强大和集成。此外,让 ALB 或后端应用程序检查标头会增加其处理负担,不如 WAF 在边缘进行过滤高效。
AWS Shield Advanced 主要用于 DDoS 防护,不提供基于自定义 HTTP 标头的源访问控制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡