AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
某公司发布了一个区域性 API (API Gateway Regional endpoint),供六个位于美国的合作伙伴使用,每个合作伙伴每天调用该 API 一次以提交销售数据。部署后,该 API 每秒收到来自全球 500 个不同 IP 地址的 1,000 个请求,这很可能来自僵尸网络。该公司希望在控制成本的同时保护该 API。哪种方法能最好地保护该 API?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 AWS WAF web ACL,仅允许六个合作伙伴使用的 IP 地址,并将其与该 API 关联。创建一个带有请求配额的使用计划 (usage plan),并将其与该 API 关联。创建一个 API 密钥并将其分配给该使用计划。.
为什么这是答案
正确答案通过结合 AWS WAF 和 API Gateway 使用计划来提供多层保护。AWS WAF IP 限制规则(IP allowlist)可以立即阻止来自僵尸网络的恶意流量,因为僵尸网络通常使用大量不同的 IP 地址。API Gateway 使用计划和 API 密钥则能有效管理和限制合作伙伴的合法请求,确保每个合作伙伴每天只能调用一次,并防止超出配额。这种方法既能保护 API 免受滥用,又能控制成本,因为它在请求到达 API Gateway 之前就阻止了大部分恶意流量,并且只对合法请求计费。
其他选项的不足之处在于:
选项1和2引入了 CloudFront,这会增加复杂性和成本,而对于区域性 API 且合作伙伴数量有限的场景并非必需。同时,基于请求数量的WAF规则(每天超过五个请求)对于每天只调用一次的合法用户来说过于宽松,无法有效阻止僵尸网络。
选项3的WAF IP限制是正确的,但资源策略无法像使用计划那样提供精细的请求配额和API密钥管理功能。