某个应用程序使用 Amazon Cognito 用户池和身份池,并且必须允许用户将自己的文件上传和下载到 Amazon S3(文件大小为 3 KB–300 MB)。文件必须安全处理,以便用户只能访问自己的数据。哪个选项提供了最高级别的安全性?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用限定到每个 Cognito 身份前缀的 IAM policy,以便用户只能访问其自己的 S3 文件夹中的对象。.
为什么这是答案
正确的做法是使用限定到每个 Cognito 身份前缀的 IAM policy,因为这直接在 AWS 身份和访问管理层级强制执行了细粒度的访问控制。通过将每个用户的 S3 文件夹命名为与他们的 Cognito 身份 ID 匹配,并配置 IAM policy 允许该身份 ID 只能访问其对应前缀下的 S3 对象,可以确保用户只能访问自己的数据,这提供了最高级别的安全性。 其他选项的安全性较低: S3 Event Notifications 主要用于触发工作流,而不是作为访问控制机制。它无法直接限制用户对文件的访问。 将元数据存储在 DynamoDB 并筛选 UI 列表,这只是在应用程序层面进行控制,S3 本身并没有限制用户访问其他文件,存在绕过的风险。 在 Lambda 函数中验证请求虽然可以实现访问控制,但增加了架构复杂性,并且需要开发者编写和维护验证逻辑,容易出错。相比之下,IAM policy 是 AWS 原生且更强大的访问控制机制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡