存储在 Amazon S3 中的数据集包含 PII,并且必须满足以下要求:它只能从特定的 VPC 访问,并且不能遍历公共互联网。您如何满足这些限制?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 VPC endpoint 并附加一个 S3 存储桶策略,将访问权限限制到指定的 VPC endpoint 及其 VPC。.
为什么这是答案
正确答案是创建 VPC endpoint 并附加一个 S3 存储桶策略,将访问权限限制到指定的 VPC endpoint 及其 VPC。VPC endpoint 允许您的 VPC 中的资源通过 AWS 内部网络私密地访问 S3,而无需经过公共互联网。通过在 S3 存储桶策略中明确指定 VPC endpoint ID 或 VPC ID,您可以确保只有来自该特定 VPC endpoint 或 VPC 的请求才能访问存储桶,从而满足了只能从特定 VPC 访问且不能遍历公共互联网的要求。 其他选项不正确的原因: 仅创建 VPC endpoint 并使用存储桶策略授予对 VPC endpoint 和 EC2 实例的访问权限是不够的,因为存储桶策略需要明确限制访问到特定的 VPC endpoint 或 VPC,而不仅仅是授予访问权限。 配置网络 ACL 或依靠安全组来限制对 VPC endpoint 和 EC2 实例的访问,虽然是网络安全的一部分,但它们是在网络层面上进行控制,无法直接在 S3 存储桶层面强制执行“只能从特定 VPC 访问”的策略,也无法保证数据不遍历公共互联网。S3 存储桶策略是实现此目的最直接和最有效的方法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡