某公司将 AWS CloudFormation 模板存储在阻止公共访问的 Amazon S3 存储桶中。该公司希望根据特定的用户请求授予 CloudFormation 访问模板的权限,以创建测试环境,并遵循安全最佳实践。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为模板对象创建一个预签名 URL。配置 CloudFormation 堆栈以使用预签名 URL。.
为什么这是答案
正确答案是为模板对象创建一个预签名 URL,并配置 CloudFormation 堆栈使用该 URL。预签名 URL 允许在有限时间内对私有 S3 对象进行临时访问,而无需更改存储桶的公共访问设置。这符合安全最佳实践,因为只有拥有预签名 URL 的用户才能访问模板,且访问权限会在指定时间后过期。 其他选项不符合要求: 为 Amazon S3 创建网关 VPC 端点并不能解决从 CloudFormation 访问私有 S3 存储桶的问题,它主要用于从 VPC 内部安全访问 S3 服务,而不是授权特定用户访问私有对象。 创建 Amazon API Gateway REST API 会增加不必要的复杂性和成本,并且通常不用于直接授权 CloudFormation 访问 S3 模板。 允许公共访问 S3 存储桶中的模板对象直接违反了“阻止公共访问”和“遵循安全最佳实践”的要求,即使是临时公共访问也存在安全风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡